Дослідники VulnCheck знайшли у прошивках 20 перевірених моделей роутерів Zbtlink, які також продають під брендом Wiflyer, імплант із root-доступом. Він отримав назву ENDLESSDOORS та ідентифікатор CVE-2026-66747. Компонент запускається під час завантаження, сам звертається до зовнішнього сервера керування і може виконувати команди від імені root. У повідомленні немає виправленої прошивки, тому власникам слід визначити точну модель, ізолювати роутер і запланувати заміну, а не вважати зміну пароля чи заводське скидання повним виправленням.
Дослідження від 5 серпня не доводить, що кожним таким роутером уже керували зловмисники або що кожен комп’ютер у його мережі заражений. VulnCheck підтвердила наявність імпланта у перевірених образах прошивки й продемонструвала контроль над власним тестовим роутером. Оцінка щонайменше у 100 000 активних пристроїв описує можливий масштаб впливу, а не підтверджену кількість жертв.
Чому ENDLESSDOORS обходить звичайний захист роутера
ENDLESSDOORS є зміненою версією старого інструмента віддаленого керування rctl. На тестовому пристрої він виглядав як два процеси kworker без квадратних дужок, що працювали від root. Справжні потоки ядра Linux у списку процесів мають квадратні дужки, тоді як ці записи були звичайними користувацькими програмами з ненульовим використанням пам’яті.
Імплант сам ініціює з’єднання. Через це вихідний трафік може пройти крізь NAT і типові правила брандмауера, навіть якщо сторінка керування роутером не доступна з інтернету. VulnCheck не знайшла у каналі команд автентифікації чи криптографічної перевірки довіри: система, яка контролює адресу призначення або мережевий шлях, може надіслати команду чи запросити інтерактивну root-оболонку.
Це інше рішення, ніж для звичайної відкритої панелі адміністратора. Наша стаття про бекдор у прошивках Tenda стосується конкретних вразливих збірок і зменшення доступності керування. ENDLESSDOORS запускається з самої прошивки та телефонує назовні, тому вимкнення віддаленого адміністрування недостатньо.
Підтверджені моделі Zbtlink і Wiflyer
На момент перевірки VulnCheck знайшла імплант у кожному образі прошивки на сторінці завантажень Zbtlink. Звіряйте номер моделі на корпусі або у панелі керування, а не лише логотип: Zbtlink пропонує OEM- і ODM-виробництво, тому те саме обладнання може мати назву Wiflyer або іншого продавця.
| Підтверджена модель | Підтверджена модель |
|---|---|
CPE2801 | WE1026-5G-WD |
WE1326 | WE2007 |
WE2008-DSIM | WE2416 |
WE3326 | WE5927 |
WE5931 | WE5931AC |
WE826-T3-DSIM | WG108 |
WG1602 | WG1608-DSIM |
WG209 | WG2105 |
WG2107 | WG259 |
WG3526 | Z8102AX-2DSIM |
Цей список обмежений доказами. Він підтверджує 20 перевірених моделей, але не доводить, що кожен пристрій від кожного продавця уражений або безпечний. Схожої назви корпусу недостатньо без точного номера моделі.
Як перевірити роутер і не втратити докази
- Сфотографуйте етикетку. Запишіть бренд, точну модель, ревізію обладнання, серійний номер і поточну версію прошивки до зміни налаштувань.
- Перевірте інвентар. Врахуйте туристичні роутери, стільникові шлюзи, обладнання в авто чи будинку на колесах, готельні й офісні пристрої та безіменні модеми від підрядників.
- На керованому пристрої перегляньте процеси. Дві назви
kworkerбез квадратних дужок і з ненульовою пам’яттю — поведінка, яку задокументувала VulnCheck. Не плутайте їх із легітимними потоками ядра у квадратних дужках. - Перегляньте мережеву телеметрію. Неочікувані вихідні TCP-з’єднання роутера на порти
7000або7001є важливими сигналами. Збережіть журнали DNS, брандмауера та DHCP до заміни пристрою. - Перевірте файли лише якщо вже маєте дозволений shell-доступ. Серед описаних артефактів є
/usr/sbin/kworker,/usr/lib/librctl.so,/etc/kworker.cfgі/etc/init.d/skworker. Не відкривайте керування і не вмикайте віддалений shell лише заради цієї перевірки.
Захисники також можуть створити сповіщення для дефангованих адрес zbtctl[.]epplink[.]net, online-string[.]com і rbdg4nzqadui[.]wikaba[.]com. Блокування обмежує відомий канал керування, але не робить решту прошивки надійною.
Що робити власникам
- Від’єднайте або ізолюйте роутер. Удома чи в подорожі перенесіть важливі пристрої на відомий підтримуваний шлюз. У компанії встановіть суворий контроль вихідного трафіку й вважайте його LAN недовіреною до заміни.
- Не покладайтеся на перезавантаження, скидання чи зміну пароля. Ці дії відновлюють налаштування, але описаний компонент запускається з прошивки виробника.
- Замініть пристрій на підтримувану модель від виробника, який випускає оновлення безпеки. Налаштуйте новий роутер вручну, а не імпортуйте стару копію з потенційно небезпечними DNS, переадресаціями чи віддаленим керуванням.
- Задайте нові паролі адміністратора й Wi-Fi після переходу. Перевірте DNS-сервери, перенаправлення портів, UPnP, VPN-профілі та невідомі облікові записи.
- Окремо перевірте важливі облікові записи й кінцеві пристрої. Шукайте незрозумілі зміни DNS, попередження сертифікатів, перенаправлення, підозрілі завантаження чи незвичні входи. Уражений роутер створює шлях для атаки, але не доводить зараження кожного підключеного пристрою.
Якщо роутер використовували як проксі чи для DDoS, наша стаття про ботнет Dysphoria на роутерах пояснює, які мережеві наслідки перевірити. Якщо на комп’ютері Windows за цей час завантажили або запустили підозрілий файл, ізолюйте й скануйте його як окремий інцидент: заміна роутера не видалить шкідливе ПЗ, яке вже потрапило на кінцевий пристрій.
Джерела
- Jacob Baines. “ENDLESSDOORS Is Phoning Home. Pick Up.” VulnCheck, 5 серпня 2026 року. https://www.vulncheck.com/blog/zbt-endlessdoors
- CVE Program. “CVE-2026-66747.” Запис CVE, переглянуто 5 серпня 2026 року. https://www.cve.org/CVERecord?id=CVE-2026-66747
