Дослідники VulnCheck знайшли у прошивках 20 перевірених моделей роутерів Zbtlink, які також продають під брендом Wiflyer, імплант із root-доступом. Він отримав назву ENDLESSDOORS та ідентифікатор CVE-2026-66747. Компонент запускається під час завантаження, сам звертається до зовнішнього сервера керування і може виконувати команди від імені root. У повідомленні немає виправленої прошивки, тому власникам слід визначити точну модель, ізолювати роутер і запланувати заміну, а не вважати зміну пароля чи заводське скидання повним виправленням. [1] [2]
Дослідження від 5 серпня не доводить, що кожним таким роутером уже керували зловмисники або що кожен комп’ютер у його мережі заражений. VulnCheck підтвердила наявність імпланта у перевірених образах прошивки й продемонструвала контроль над власним тестовим роутером. Оцінка щонайменше у 100 000 активних пристроїв описує можливий масштаб впливу, а не підтверджену кількість жертв.
Оновлення 9 вересня: DARKLANTERN і SPEAKINGSTONE
У дослідженні від 27 серпня VulnCheck знайшла обидва імпланти в Deep Orange WE826-T2 із прошивкою 2019 року. DARKLANTERN (infosrvd) приймає команди без автентифікації через WAN UDP/9992. SPEAKINGSTONE (yunmgrd) встановлює вихідне з’єднання UDP/10000, підтримує виконання команд, викрадення даних PPPoE, зміну DNS і зворотний SSH. Дослідники виявили 203 доступні з інтернету екземпляри DARKLANTERN та 392 пристрої SPEAKINGSTONE, що звернулися до їхнього сервера-пастки. Це різні вимірювання, а не кількість захоплених пристроїв. Апаратні платформи ZBT продають під іншими марками; у перевіреній власній прошивці MOFI імплантів не було. Сам збіг марки чи платформи не доводить зараження. [3]
Перевірте прошивку, а не лише назву на корпусі
Розділіть три питання: Хто продав роутер? Яка апаратна платформа всередині? Яку прошивку встановлено? Сфотографуйте етикетку й збережіть модель, апаратну ревізію та номер збірки зі сторінки керування. Запитайте продавця про безпеку саме цієї збірки. Відповідь про іншу модель, поточну пропозицію магазину чи «найновішу прошивку» без номера збірки не закриває питання.
Якщо адміністратор уже має дозволений доступ до журналів, слід окремо перевірити вхідний трафік WAN і з’єднання, які починає сам роутер. Додайте перевірку доступності UDP/9992 та незвичних вихідних з’єднань UDP/10000 до наведених нижче ознак ENDLESSDOORS. Закриття вхідного порту — тимчасове обмеження доступу, а не підтвердження надійності прошивки. Не запускайте опубліковані тестові пакети проти роутера лише заради відповіді.
Якщо імплант підтверджено, збережіть етикетки й журнали, ізолюйте пристрій та перейдіть на підтримувану заміну. Налаштуйте її за відомими вимогами, не відновлюючи підозрілу резервну копію. Коли вже працює довірений шлюз, змініть паролі адміністратора й Wi-Fi та попросіть провайдера замінити дані PPPoE, доступні старому пристрою. Перевіряйте DNS і підключені пристрої відповідно до виявлених симптомів. Сканування Windows стосується шкідливого ПЗ на комп’ютері й не ремонтує прошивку роутера. Не встановлюйте образ для іншої моделі та не вважайте скидання налаштувань доказом видалення імпланта.
Чому ENDLESSDOORS обходить звичайний захист роутера
ENDLESSDOORS є зміненою версією старого інструмента віддаленого керування rctl. На тестовому пристрої він виглядав як два процеси kworker без квадратних дужок, що працювали від root. Справжні потоки ядра Linux у списку процесів мають квадратні дужки, тоді як ці записи були звичайними користувацькими програмами з ненульовим використанням пам’яті.
Імплант сам ініціює з’єднання. Через це вихідний трафік може пройти крізь NAT і типові правила брандмауера, навіть якщо сторінка керування роутером не доступна з інтернету. VulnCheck не знайшла у каналі команд автентифікації чи криптографічної перевірки довіри: система, яка контролює адресу призначення або мережевий шлях, може надіслати команду чи запросити інтерактивну root-оболонку.
Це інше рішення, ніж для звичайної відкритої панелі адміністратора. Наша стаття про бекдор у прошивках Tenda стосується конкретних вразливих збірок і зменшення доступності керування. ENDLESSDOORS запускається з самої прошивки та телефонує назовні, тому вимкнення віддаленого адміністрування недостатньо.
Підтверджені моделі Zbtlink і Wiflyer
На момент перевірки VulnCheck знайшла імплант у кожному образі прошивки на сторінці завантажень Zbtlink. Звіряйте номер моделі на корпусі або у панелі керування, а не лише логотип: Zbtlink пропонує OEM- і ODM-виробництво, тому те саме обладнання може мати назву Wiflyer або іншого продавця.
| Підтверджена модель | Підтверджена модель |
|---|---|
CPE2801 | WE1026-5G-WD |
WE1326 | WE2007 |
WE2008-DSIM | WE2416 |
WE3326 | WE5927 |
WE5931 | WE5931AC |
WE826-T3-DSIM | WG108 |
WG1602 | WG1608-DSIM |
WG209 | WG2105 |
WG2107 | WG259 |
WG3526 | Z8102AX-2DSIM |
Цей список обмежений доказами. Він підтверджує 20 перевірених моделей, але не доводить, що кожен пристрій від кожного продавця уражений або безпечний. Схожої назви корпусу недостатньо без точного номера моделі.
Як перевірити роутер і не втратити докази
- Сфотографуйте етикетку. Запишіть бренд, точну модель, ревізію обладнання, серійний номер і поточну версію прошивки до зміни налаштувань.
- Перевірте інвентар. Врахуйте туристичні роутери, стільникові шлюзи, обладнання в авто чи будинку на колесах, готельні й офісні пристрої та безіменні модеми від підрядників.
- На керованому пристрої перегляньте процеси. Дві назви
kworkerбез квадратних дужок і з ненульовою пам’яттю — поведінка, яку задокументувала VulnCheck. Не плутайте їх із легітимними потоками ядра у квадратних дужках. - Перегляньте мережеву телеметрію. Неочікувані вихідні TCP-з’єднання роутера на порти
7000або7001є важливими сигналами. Збережіть журнали DNS, брандмауера та DHCP до заміни пристрою. - Перевірте файли лише якщо вже маєте дозволений shell-доступ. Серед описаних артефактів є
/usr/sbin/kworker,/usr/lib/librctl.so,/etc/kworker.cfgі/etc/init.d/skworker. Не відкривайте керування і не вмикайте віддалений shell лише заради цієї перевірки.
Захисники також можуть створити сповіщення для дефангованих адрес zbtctl[.]epplink[.]net, online-string[.]com і rbdg4nzqadui[.]wikaba[.]com. Блокування обмежує відомий канал керування, але не робить решту прошивки надійною.
Що робити власникам
- Від’єднайте або ізолюйте роутер. Удома чи в подорожі перенесіть важливі пристрої на відомий підтримуваний шлюз. У компанії встановіть суворий контроль вихідного трафіку й вважайте його LAN недовіреною до заміни.
- Не покладайтеся на перезавантаження, скидання чи зміну пароля. Ці дії відновлюють налаштування, але описаний компонент запускається з прошивки виробника.
- Замініть пристрій на підтримувану модель від виробника, який випускає оновлення безпеки. Налаштуйте новий роутер вручну, а не імпортуйте стару копію з потенційно небезпечними DNS, переадресаціями чи віддаленим керуванням.
- Задайте нові паролі адміністратора й Wi-Fi після переходу. Перевірте DNS-сервери, перенаправлення портів, UPnP, VPN-профілі та невідомі облікові записи.
- Окремо перевірте важливі облікові записи й кінцеві пристрої. Шукайте незрозумілі зміни DNS, попередження сертифікатів, перенаправлення, підозрілі завантаження чи незвичні входи. Уражений роутер створює шлях для атаки, але не доводить зараження кожного підключеного пристрою.
Якщо роутер використовували як проксі чи для DDoS, наша стаття про ботнет Dysphoria на роутерах пояснює, які мережеві наслідки перевірити. Якщо на комп’ютері Windows за цей час завантажили або запустили підозрілий файл, ізолюйте й скануйте його як окремий інцидент: заміна роутера не видалить шкідливе ПЗ, яке вже потрапило на кінцевий пристрій.
Джерела
- Jacob Baines. “ENDLESSDOORS Is Phoning Home. Pick Up.” VulnCheck, 5 серпня 2026 року. https://www.vulncheck.com/blog/zbt-endlessdoors
- CVE Program. “CVE-2026-66747.” Запис CVE, переглянуто 5 серпня 2026 року. https://www.cve.org/CVERecord?id=CVE-2026-66747
- Jacob Baines. “Chinese Implants in the Supply Chain.” VulnCheck, 27 серпня 2026 року; переглянуто 9 вересня 2026 року. DARKLANTERN, SPEAKINGSTONE та походження пристроїв.
