Роутеры ZBT поставляются с двумя заводскими бэкдорами: неаутентифицированный root-доступ без патча

Коротко о главном
28 августа 2026 года исследователи VulnCheck раскрыли два заводских импланта в прошивке роутеров производства Shenzhen Zhibotong Electronics (ZBT): SPEAKINGSTONE (CVE-2026-74232) и DARKLANTERN (CVE-2026-74233). Оба получили CVSS 3.1: 9.8 и дают неаутентифицированному злоумышленнику возможность выполнять команды с правами root. Патч не выпущен, производитель не прокомментировал новые находки. Для команд, эксплуатирующих корпоративные сети с оборудованием ZBT или white-label-бóрендами на его базе, угроза актуальна прямо сейчас.
ZBT — ODM-производитель: его аппаратное и программное обеспечение лежит в основе роутеров под брендами WiFlyer, Cioswi, KuWFi, Wave WiFi, Lippert Components и ещё десятка других торговых марок. Аудит информационной безопасности инфраструктуры, включающей сетевое оборудование сторонних производителей, — один из ключевых способов выявить подобные риски до того, как они превратятся в инцидент.
Два импланта дополняют более ранний бэкдор ENDLESSDOORS (август 2026, тот же завод), что означает системный характер проблемы: это не единичный просчёт в прошивке, а повторяющаяся практика. Для команд, разрабатывающих IoT- и сетевые решения, история с ZBT — наглядная иллюстрация рисков вендорской цепочки поставок.
Что обнаружили исследователи VulnCheck
Zero-day команда VulnCheck обнаружила в прошивках нескольких моделей ZBT (WE826-T2, WE5926, WE1326, WG3526 и других, прошивки датируются с 2019 года) два отдельных скрытых процесса. Обоим присвоены идентификаторы CVE; VulnCheck выступила CNA (CVE Numbering Authority) и самостоятельно опубликовала уведомления.
SPEAKINGSTONE (CVE-2026-74232, CVSS 9.8 / CVSS 4.0: 9.3) запускается под именем службы yunmgrd и раз в несколько секунд отправляет UDP-беакон на порт 10000 к жёстко прописанному C2-серверу www.ac-link[.]com (IP 47.107.224.89, Alibaba Cloud, Шэньчжэнь). Протокол поддерживает: выполнение произвольных команд как root, кражу WAN PPPoE-учётных данных, изменение таблицы перехвата DNS и открытие обратного SSH-туннеля. VulnCheck зарегистрировала резервный домен C2, упомянутый в коде, и обнаружила 392 устройства, активно отправляющих беаконы — 390 из них в Китае, 83% на China Mobile.
DARKLANTERN (CVE-2026-74233, CVSS 9.8 / CVSS 4.0: 9.3) запускается как infosrvd и слушает входящие подключения на UDP-порту 9992. Аутентификация обходится через жёстко прописанный salt и wildcard-значение MAC-адреса (все нули), что позволяет любому удалённому клиенту инициировать инъекцию команд с root-привилегиями без каких-либо учётных данных.
Затронутые устройства и белые марки
ZBT выпускает оборудование для многочисленных OEM-партнёров. Под угрозой находятся роутеры следующих торговых марок: WiFlyer, Cioswi, CroSkylink, KuWFi, Deep Orange, Lippert Components, Wave WiFi, Digineo, MoreQuick — и ряд других. Если в вашей инфраструктуре или у провайдера есть роутеры с этими логотипами, вероятность наличия заводского кода ZBT высока.
Это не первый случай. В начале августа 2026 года исследователь Джейкоб Бейнс (CTO VulnCheck) уже публиковал отчёт о бэкдоре ENDLESSDOORS — тогда речь шла о 20 моделях ZBT, где скрытый процесс kworker маскировался под системный поток ядра Linux и открывал интерактивную root-оболочку на порту 7001. Производитель отреагировал на ту находку, убрав прошивку с сайта и заявив о разработке патча, однако нынешняя публикация показывает, что устранение было неполным: SPEAKINGSTONE и DARKLANTERN присутствовали в прошивках параллельно с ENDLESSDOORS.
Почему это серьёзнее обычной уязвимости
Большинство CVE описывают ошибку в коде, которую исправляет патч. Заводской имплант — принципиально иная угроза. Он намеренно встроен на этапе производства, присутствует в каждом экземпляре устройства с затронутой прошивкой и не исчезает после смены пароля или сброса к заводским настройкам. SPEAKINGSTONE активно «дозванивается» на C2-сервер без какого-либо действия со стороны пользователя — то есть скомпрометированы все устройства с уязвимой прошивкой, а не только те, где атакующий успел поработать.
Отсутствие аутентификации в DARKLANTERN означает, что эксплуатация требует только сетевой доступности порта 9992 UDP — никакого предварительного знания о конфигурации устройства не нужно. В корпоративной сети без жёсткой сегментации это означает потенциальный боковой путь к любому хосту за этим роутером.
Ещё один фактор: производитель молчит. По состоянию на 28 августа 2026 года Zbtlink не выпустил патч для SPEAKINGSTONE и DARKLANTERN и не сделал публичных заявлений. VulnCheck не раскрывает полного proof-of-concept, однако технических деталей в публикации достаточно, чтобы злоумышленники с нужными навыками воспроизвели атаку.
Что делать IT-командам прямо сейчас
Первый шаг — инвентаризация. Соберите список всех роутеров в инфраструктуре, уточните производителя и проверьте модели WE826-T2, WE5926, WE1326, WG3526, а также любое оборудование под white-label-брендами, упомянутыми выше. Если аппарат ZBT-производства — проверьте, открыты ли наружу или во внутреннюю сеть порты UDP 9992 и UDP 10000.
Второй шаг — изоляция. До выхода патча поместите затронутые устройства в отдельный VLAN с минимальными правами доступа. Заблокируйте исходящий UDP-трафик на порт 10000 и входящий на порт 9992 на уровне периметрального файрвола. Это не устраняет угрозу, но существенно усложняет эксплуатацию SPEAKINGSTONE (беакон к C2 будет заблокирован) и DARKLANTERN (нет входящего доступа к командному порту).
Третий шаг — планирование замены. Пока производитель не опубликовал верифицированный патч с описанием устранения всех трёх имплантов (ENDLESSDOORS, SPEAKINGSTONE, DARKLANTERN), единственным надёжным решением остаётся вывод оборудования ZBT из эксплуатации. Выберите альтернативного производителя с открытой политикой раскрытия уязвимостей (responsible disclosure) и опытом публичных CVE-процессов.
Параллельно проверьте журналы DNS на предмет запросов к ac-link.com и findmyipaddr.com — это индикаторы активности SPEAKINGSTONE в сети. Обнаружение трафика к этим доменам означает, что устройство уже «дозванивалось» на C2 и следует провести анализ возможных последствий.
Часто задаваемые вопросы
Устройства с другой прошивкой (например, OpenWrt) тоже уязвимы? Нет. Импланты присутствуют в оригинальной прошивке ZBT. Если вы перепрошили устройство на OpenWrt или другой открытый образ без проприетарного кода Zbtlink — имплантов в нём нет. Убедитесь, что перепрошивка выполнена с нуля, а не поверх оригинальной прошивки.
Зачем исследователи зарегистрировали резервный C2-домен? VulnCheck заняла резервный домен findmyipaddr.com, прописанный в коде SPEAKINGSTONE, чтобы не дать реальным злоумышленникам перехватить управление уже «дозванивающимися» устройствами. Это стандартная практика sinkholing — исследователи получают статистику (392 активных беакона) и одновременно блокируют возможный захват ботнета через тот же домен.
Можно ли обнаружить импланты самостоятельно? Да, частично. Запущенные процессы yunmgrd и infosrvd видны через ps на устройствах с SSH-доступом. Исходящий UDP на порт 10000 и слушающий UDP 9992 фиксируются в сетевых логах. Полноценный анализ прошивки требует бинарного реверсинга.
Источники
The Hacker News — China-Made ZBT Routers Ship With Two Implants Giving Unauthenticated Attackers Root Access, 28 августа 2026 года.
Tom's Hardware — Security researchers find surveillance implants in Chinese-made routers sold worldwide, август 2026 года.
VulnCheck — CVE-2026-74232 и CVE-2026-74233, официальные уведомления CNA (первоисточник).
The Hacker News — Chinese-Made Zbtlink Routers Ship With Backdoor That Opens Unauthenticated Root Shells, 6 августа 2026 года (предыдущая находка ENDLESSDOORS).
Ваше сетевое оборудование под контролем?
Заводские импланты в роутерах ZBT напоминают: угрозы цепочки поставок не видны без специализированного аудита. YuSMP проведёт пентест инфраструктуры и выявит скрытые каналы связи до того, как они станут инцидентом.