Бэкдор ENDLESSDOORS обнаружили в двадцати роутерах Zbtlink

  • Автор Автор Overlord
  • Дата публикации Опубликовано Опубликовано
  • Reading time 4 min read
Маршрутизатор Zbtlink с предупреждением о скрытом удалённом доступе

В прошивках роутеров Zbtlink нашли механизм удалённого root-доступа​

Исследователи VulnCheck обнаружили в прошивках ряда роутеров Zbtlink компонент, который при загрузке устройства связывается с внешним сервером и позволяет выполнять команды с правами root. Проверка охватила двадцать моделей и двадцать один образ прошивки. Исправленной версии на момент публикации исследования не было, поэтому владельцам таких устройств важнее не ждать автоматического обновления, а проверить модель, ограничить исходящий трафик и рассмотреть замену оборудования.

Что обнаружили в прошивке​

Black Triangle обратил внимание на исследование 7 августа 2026 года. Первичным доказательством служит не пересказ канала, а технический разбор VulnCheck: специалисты извлекли прошивки, исследовали сценарии загрузки и воспроизвели удалённое выполнение команд в изолированной лаборатории.
Компонент получил название ENDLESSDOORS. Он является изменённой версией клиента rctl и запускается сценарием /etc/init.d/skworker при старте устройства. Процессы маскируются под системные потоки ядра Linux с именем kworker, хотя фактически работают в пользовательском пространстве с правами root. Такое сходство имён может затруднить поверхностную проверку списка процессов.
VulnCheck установила, что клиент сам инициирует соединение с управляющей инфраструктурой и принимает строку команды. Команда передаётся системной оболочке без аутентификации оператора, шифрования, проверки сервера, списка разрешённых действий или изоляции. В лабораторном опыте исследователи получили root-оболочку на тестовом устройстве. Это подтверждает техническую возможность полного удалённого управления, но само по себе не доказывает, что каждое проданное устройство уже было использовано в атаке.

Почему это опаснее обычной уязвимости​

Обычная уязвимость требует, чтобы атакующий нашёл путь к устройству и подготовил эксплуатацию ошибки. Здесь управляющий клиент уже присутствует в прошивке, автоматически стартует и создаёт исходящее соединение. Такая архитектура позволяет обойти входящие правила межсетевого экрана: соединение начинается из доверенной сети наружу.
Получив управление, внешний оператор потенциально видит весь сетевой контекст маршрутизатора. Права root позволяют менять настройки, перенаправлять трафик, подменять DNS, наблюдать за незашифрованными соединениями или использовать устройство как точку присутствия в локальной сети. Конкретные последствия зависят от конфигурации, сегментации и того, какие сервисы доступны самому роутеру.
Исследователи обозначили проблему как CVE-2026-66747. На момент подготовки материала отдельную запись в публичном реестре CVE независимо подтвердить не удалось, поэтому корректно считать этот идентификатор присвоенным и опубликованным VulnCheck, а не подтверждённым всеми реестрами. Для защитной проверки важнее наблюдаемое поведение прошивки, чем наличие карточки в базе.

Каков подтверждённый масштаб​

VulnCheck перечислила двадцать моделей Zbtlink и проверила двадцать один образ прошивки, выпускавшийся в разные годы. Это минимально подтверждённый набор, а не точная оценка всех находящихся в эксплуатации устройств. Число пользователей, стран и активных подключений исследование не устанавливает.
Риск может выходить за пределы одной торговой марки. Zhibotong работает как OEM/ODM-производитель, поэтому одинаковое аппаратное устройство может продаваться под другим брендом и в другом корпусе. Название на наклейке не всегда достаточно: при инвентаризации следует сопоставлять номер модели, аппаратную ревизию, версию прошивки и происхождение образа.
Обратная логика тоже неверна: обнаружение бренда Zbtlink не означает автоматического наличия ENDLESSDOORS в любой модели. Доказательство относится только к проверенным образам. Расширять вывод на неизвестные прошивки можно лишь как рабочую гипотезу, которую надо подтверждать анализом файловой системы и сетевого поведения.

Что известно о происхождении компонента​

VulnCheck считает ENDLESSDOORS намеренно встроенным механизмом удалённого доступа, а не случайной ошибкой программирования. Основания для такой интерпретации - автозапуск, маскировка процессов, специализированный протокол управления и возможность получить командную оболочку. Исследователи также указали, что не стали уведомлять производителя, поскольку расценили поведение как часть дизайна.
Это сильная техническая интерпретация, но не установленный факт о мотивах конкретных людей. Публичных документов производителя, объяснения назначения функции или независимого подтверждения авторства компонента в исследовании нет. Поэтому нельзя достоверно утверждать, кто создал механизм, для какой первоначальной цели и применялся ли он против владельцев устройств.
Отсутствие координированного уведомления оставляет ещё одну неопределённость: позиция производителя и наличие закрытой исправленной сборки неизвестны. До появления проверяемого обновления обещание будущего патча не должно заменять технические меры на стороне владельца сети.

Что делать владельцам и администраторам​

Сначала нужно провести инвентаризацию без перезагрузки и поспешной перепрошивки: зафиксировать точную модель, ревизию, контрольную сумму прошивки, список процессов, активные соединения и журналы шлюза. Эти данные помогут отличить подтверждённый риск от совпадения торгового названия и сохранят следы, если устройство уже связывалось с неизвестной инфраструктурой.
Подозрительный роутер следует изолировать от чувствительных сегментов и запретить ему произвольные исходящие подключения. В исследовании управляющий канал использовал TCP-порт 7000, но блокировка одного порта не является полной защитой: прошивка с root-доступом теоретически может использовать другой маршрут. Надёжнее разрешать устройству только минимально необходимые направления и контролировать отклонения.
Если модель и прошивка совпадают с подтверждённым списком, безопасный вариант - заменить устройство на модель с прозрачной политикой обновлений и доступными проверяемыми образами. После замены стоит изменить пароль администрирования, проверить настройки DNS и маршрутизации, обновить учётные данные сервисов, доступных из этого сегмента, и изучить журналы на предмет необычных подключений. Простое восстановление заводских настроек не удалит компонент, находящийся в самой прошивке.

Итог​

Исследование VulnCheck подтверждает наличие механизма удалённого выполнения команд с правами root в двадцати моделях роутеров Zbtlink. Подтверждены автозапуск, исходящее соединение, отсутствие базовых проверок доверия и получение командной оболочки в лаборатории. Не подтверждены общий размер установленной базы, фактическое число атак и мотивы создателей компонента.
Для владельца сети разумное решение опирается на проверяемые признаки: модель, ревизию, образ прошивки и сетевую телеметрию. При совпадении с исследованными устройствами изоляция и замена дают более надёжный результат, чем ожидание неизвестного исправления или попытка скрыть один процесс.

Редакция PavRC
  • Reading time 4 min read
  • Просмотры46
  • Reading time 6 min read
  • Просмотры102
  • Reading time 7 min read
  • Просмотры235
  • Reading time 6 min read
  • Просмотры262
  • Reading time 8 min read
  • Просмотры270
  • Reading time 7 min read
  • Просмотры255

Комментарии

Нет комментариев для отображения

Информация

Автор
Overlord
Опубликовано
Reading time
4 min read
Просмотры
24

Больше от Overlord

Сверху Снизу