Door China gemaakte ZBT-routers worden geleverd met twee implantaten die niet-geverifieerde aanvallers root-toegang geven

VulnCheck heeft twee voorheen ongedocumenteerde fabrieksimplantaten onthuld in firmware voor routers gebouwd door Shenzhen Zhibotong Electronics (ZBT), die elk een niet-geverifieerde externe aanvaller de mogelijkheid geven om opdrachten uit te voeren als root op getroffen apparaten.

De implantaten, genoemd SPREEKSTEEN En DONKERLANTERN door het zero-day-onderzoeksteam van het bedrijf, worden gevolgd als CVE-2026-74232 En CVE-2026-74233.

VulnCheck, die beide identificatiegegevens als CVE Numbering Authority (CNA) heeft toegewezen, beoordeelde elk een 9,3 op het CVSS 4.0-scoresysteem en een 9,8 op CVSS 3.1. Beide vectoren registreren een netwerkaanval waarvoor geen rechten en geen gebruikersinteractie nodig zijn.

SPEAKINGSTONE, dat als service wordt uitgevoerd yunmgrdverzendt bakens via UDP-poort 10000 naar een hardgecodeerde command-and-control (C2)-server. Omdat het implantaat naar buiten draait, functioneert het van achter NAT- en gewone uitgangsfiltering.

Het protocol ondersteunt berichttypen die willekeurige opdrachten uitvoeren als root, de WAN PPPoE-gebruikersnaam en -wachtwoord exfiltreren, een DNS-kapinglijst schrijven en lezen en een omgekeerde SSH-tunnel openen.

“Dit is een surveillance-implantaat met root-toegang tot elk apparaat waarop het draait”, zei VulnCheck in zijn supply chain-onderzoek.

DARKLANTERN fungeert als service infosrvd op UDP-poort 9992, die de standaardfirewall van de router opent voor inkomende verbindingen vanaf elk internetadres. Het advies van VulnCheck beschrijft de authenticatie van de service als ineffectief, gebaseerd op een hardgecodeerde salt en een geheel nul wildcard MAC-waarde die de eigen adrescontrole omzeilt.

Tussen 18 en 21 augustus identificeerde VulnCheck 203 internetgerichte DARKLANTERN-instanties in 22 landen, waarbij hij zelf 16 verschillende modellen rapporteerde. Het cijfer telt hosts die een sonde hebben beantwoord, in plaats van apparaten die zijn aangetast.

Beide implantaten werden gevonden op een Deep Orange 3G/4G/LTE-router van $ 88, gekocht bij een Amerikaanse leverancier, een white-label ZBT-WE826-T2 waarvan de firmware in 2019 werd gebouwd. Die eenheid dateert van vóór ENDLESSDOORS (CVE-2026-66747), het phone-home-implantaat dat VulnCheck op 5 augustus onthulde en werd aangetroffen in ten minste twintig Zbtlink-routermodellen.

VulnCheck’s advies voor de DARKLANTERN-opdrachtinjectie en zijn advies voor het SPEAKINGSTONE C2-implantaat noemen de volgende modellen en firmware-builds –

  • CVE-2026-74233 (DARKLANTERN) – Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 en WG3526 op firmware 19.1101, WE2426-C op 19.1112, WE5926-EC_QP op 20.0516 en WF3526-P op 19.051, plus CTN720-W1, LF-1541 en MT7620N op 19.1101 en WRC1 op 20.0622, vermeld in het CVE-record onder een onbekende leverancier.
  • CVE-2026-74232 (SPRAAKSTEEN) – Zbtlink L3_V2_8 op 3.0.0.4.528, WE826-T2 op 19.1101, ZBT-7628 op 1.0.0.2.007 en ZBT-ZBT7621 op 1.0.0.3.001, MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A en MQAP-7628 op 1.0.0.2.000, en AP522 op 1.0.0.2.014, AP7628 en HC5661A op 3.0.0.4.380, APG721B op 19.0809, HK300 op 1.0.0.2.032 en MAP-N10 op 1.0.0.2.044 onder een onbekende leverancier.

Op de adviespagina’s worden deze builds als bovengrenzen weergegeven, terwijl de CVE-records elke firmware als een enkele exacte build benoemen en de standaardstatus van elke andere versie op onbekend instellen. Geen van beide adviseurs noemt een vaste firmware-release, waardoor een eigenaar een build buiten de genoemde set achterlaat zonder een gepubliceerde basis om te beslissen of de fout van toepassing is.

Modelnummer in plaats van merk is de betrouwbare controle, omdat ZBT dezelfde hardware en firmware verkoopt aan wederverkopers die hun eigen naam op de behuizing zetten. The Hacker News bevestigde op 28 augustus via de IEEE-geregistreerde MAC-prefixdatabase dat de blokken 78:A3:51 en F8:5E:3C beide zijn toegewezen aan Shenzhen Zhibotong Electronics, waardoor een eigenaar de fabrikant kan identificeren aan de hand van het eigen adres van het apparaat.

SPEAKINGSTONE heeft een hardgecodeerd back-up C2-domein dat door het implantaat wordt bereikt op een plek waar nooit een primaire server is geconfigureerd, en VulnCheck ontdekte dat dat domein niet geregistreerd was.

Het bedrijf registreerde het domein en zette een server op waarop een reverse-engineered implementatie van het protocol draaide. Beacons begonnen te arriveren zodra de server live was.

Op 21 augustus hadden zich 392 unieke apparaten gemeld, waarvan 390 in China. VulnCheck zei dat 83 procent zich op het netwerk van China Mobile bevond, dat 304 van de 392 uitgezonden SSID’s begonnen met “CMCC”, en dat 363 zelf een enkel model rapporteerden, L3_V2_8, met firmware 3.0.0.4.528.

Omdat een apparaat het back-updomein alleen bereikt waar nooit een primaire C2 is geconfigureerd, zijn de 392 een verdieping die is afgeleid van een niet-representatieve subset in plaats van een telling van de getroffen apparaten.

VulnCheck markeert CVE-2026-74233 in zijn eigen Known Exploited Vulnerabilities-catalogus, waarvan de gepubliceerde criteria vereisen dat een kwetsbaarheid “openbaar wordt gerapporteerd als misbruikt in het wild.”

CISA’s Vulnrichment-verrijking, geregistreerd tegen dezelfde CVE op 27 augustus, beoordeelt exploitatie als proof-of-concept, wat in de documentatie van het bureau wordt gedefinieerd als een openbare proof-of-concept die bestond op het moment van analyse. The Hacker News bevestigde via CISA’s Known Exploited Vulnerabilities-catalogus, versie 2026.08.27, dat geen van de drie ZBT CVE’s daarin voorkomt vanaf 28 augustus.

VulnCheck publiceerde de volgende indicatoren van compromissen (IoC’s) –

  • Domeinenwww.ac-link(.)comde SPEAKINGSTONE primaire C2, en www.findmyipaddr(.)comhet back-updomein dat VulnCheck heeft geregistreerd
  • IP-adres47.107.224(.)89een Alibaba Cloud-adres in Shenzhen waarnaar het primaire C2-domein nog steeds verwijst toen The Hacker News op 28 augustus controleerde
  • Poorten – UDP/9992 inkomend voor DARKLANTERN, UDP/8897 voor de antwoorden en UDP/10000 uitgaand voor SPEAKINGSTONE-bakens
  • Diensten en padeninfosrvd, yunmgrd, inetdetect, /etc/exec/cmd, /tmp/info.txt En /tmp/yunclient.conf
  • SHA-256-hashesb77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 (yunmgrd), 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 (infosrvd) en ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 (niet detecteren)

De richtlijnen van VulnCheck voor de eerdere implantatie waren het blokkeren en waarschuwen voor de eindpunten bij zowel de uitgang als de solver, en het LAN van de router als onbetrouwbaar te behandelen.

Omdat DARKLANTERN luistert op UDP/9992, wordt de luisteraar afgesloten door inkomend verkeer naar die poort aan de rand van het netwerk te blokkeren, terwijl een vaste release openstaat.

VulnCheck publiceerde naast het onderzoek Suricata- en YARA-regels, waarvan er één waarschuwingen geeft over de uitvoer van DARKLANTERN-opdrachten die binnenkomen op UDP-poort 8898, terwijl de begeleidende tekst en scanner beide 8897 gebruiken.

Zbtlink sprak de eerdere ENDLESSDOORS-component aan in een verklaring op zijn website en zei dat het uitsluitend dient als een hulpmiddel voor technische ondersteuning na de verkoop dat alleen wordt gebruikt op uitdrukkelijk verzoek en met toestemming van de klant.

“Dit onderdeel is nooit gebruikt voor ongeautoriseerde toegang”, aldus het bedrijf.

Een woordvoerder van Zbtlink vertelde op 6 augustus aan The Hacker News dat de functie “uitsluitend bedoeld” is voor onderhoud na de verkoop en geen andere doeleinden dient.

“Het wordt over het algemeen alleen bewaard op voorbeeldeenheden om klanten te helpen bij het debuggen van software”, voegde de woordvoerder eraan toe.

Die verklaring richt zich uitsluitend op ENDLESSDOORS, en Zbtlink heeft er geen openbare verklaring over afgegeven yunmgrd of infosrvd.

The Hacker News ontdekte op 28 augustus dat de firmware-downloadpagina’s van het bedrijf live waren en acht afbeeldingen van 17 augustus vertoonden, waaronder builds voor de WE826-T2 en WE2426-C, beide genoemd in de nieuwe adviezen.

VulnCheck zei dat de implantaten worden geleverd met ZBT-firmware en verwees naar MOFI Network, dat zijn eigen firmware voor hetzelfde platform ontwikkelt en waarvan het onderzochte beeld vrij was van de drie implantaten.

The Hacker News heeft contact opgenomen met Zbtlink voor commentaar over de vraag of de huidige firmware de twee componenten nog steeds bevat, en met VulnCheck voor het bewijs achter de cataloguslijst, en zal dit verhaal bijwerken bij elk antwoord.

Thijs Van der Does