Root-Backdoor in Zbtlink-Routern: ENDLESSDOORS ermöglicht Fernzugriff

ENDLESSDOORS Backdoor in Zbtlink-Routern ermöglicht Fernzugriff mit Root-Rechten. Kritische Schwachstelle in 20 Modellen, hohe Sicherheitsrisiken.

Root-Backdoor in Zbtlink-Routern: ENDLESSDOORS ermöglicht Fernzugriff
Malware

Illustration mit KI erzeugt

In die Firmware integrierte Backdoor

VulnCheck hat ENDLESSDOORS in 20 Routermodellen von Zbtlink identifiziert. Hinweise deuten darauf hin, dass die Backdoor in rund zwei Dutzend Geräten und mehreren Firmware-Generationen vorhanden ist.

Die Untersuchung wurde am 7. August 2026 von Pierluigi Paganini veröffentlicht. Entdeckt wurde die Komponente von Jacob Baines bei der Analyse eines über Alibaba erworbenen Zbtlink AX3000.

Die Geräte werden von Shenzhen Zhibotong Electronics hergestellt und auch unter den Marken Wiflyer, ZBT und ZBTWiFi vertrieben. Außerdem sind sie über Amazon, Alibaba und Shopify erhältlich. Eine vollständige Liste der betroffenen Modelle wurde nicht veröffentlicht.

Unauthentifizierte Befehlsausführung mit Root-Rechten

ENDLESSDOORS wird automatisch durch das Init-Skript skworker gestartet. Die Malware erzeugt zwei Prozesse namens kworker, die im Userspace mit Root-Rechten ausgeführt werden und absichtlich den legitimen Kernel-Threads ähneln.

Die Komponente verwendet rctl, ein 2015 auf GitHub veröffentlichtes Open-Source-Tool, das offenbar nicht mehr gepflegt wird. Der Router baut Verbindungen zu im Firmware-Code hinterlegten Servern auf – ohne Handshake, Schlüsselaustausch, Aushandlung oder gegenseitige Authentifizierung.

Zu Beginn der Sitzung sendet das Gerät eine feste Nachricht mit 39 Byte. Sie besteht aus einem Klassenbezeichner mit Null-Padding und der MAC-Adresse des LANs. Jeder empfangene Befehl wird an popen() übergeben und mit UID 0 ausgeführt – ohne Allowlist, Sandbox oder andere Kontrollen.

Die Zeichenfolge rctlbash aktiviert eine zweite Phase: Der Router verbindet sich mit TCP-Port 7001, erstellt ein Pseudo-Terminal und verknüpft eine /bin/sh-Shell mit dem entfernten Server. Dadurch erhält der Betreiber eine interaktive Root-Shell.

VulnCheck simulierte den Command-and-Control-Server. Das Gerät stellte die Verbindung her und lieferte innerhalb von weniger als zwei Sekunden eine privilegierte Shell zurück.

Warum das Risiko kritisch ist

Die Verbindung wird vom Router selbst initiiert. Das einfache Blockieren eingehender Verbindungen schützt das Gerät daher nicht. Auch ein Gerät hinter mehreren Firewalls bleibt gefährdet, wenn es die Command-and-Control-Server erreichen kann.

Die Kontrolle über die entfernte Infrastruktur könnte es Angreifern ermöglichen,

  • die Routerkonfiguration zu verändern;
  • Datenverkehr abzufangen oder zu manipulieren;
  • das Gerät als Zugangspunkt zum internen Netzwerk zu nutzen;
  • es in Botnet-Kampagnen einzubinden;
  • eine interaktive Shell mit Administratorrechten aufrechtzuerhalten.

Alle analysierten Modelle kommunizieren mit vier primären und sekundären Endpunkten. Eine zentrale Kontrolle dieser Adressen könnte es ermöglichen, mehreren Routern gleichzeitig Befehle zu erteilen.

Indikatoren und Maßnahmen für Administratoren

Zu den zu überprüfenden Indikatoren gehören:

  • kworker-Prozesse ohne Klammern;
  • das Startskript skworker;
  • die Komponente ENDLESSDOORS;
  • die Zeichenfolge rctlbash;
  • Datenverkehr zu TCP/7001.

Die gemeldeten Endpunkte sind:

  • zbtctl.epplink[.]net — 47.100.190[.]96
  • 47.107.224[.]89
  • online-string[.]com — 45.32.81[.]152
  • rbdg4nzqadui[.]wikaba[.]com — 43.248.136[.]125

Administratoren sollten in ihrem Netzwerk vorhandene Modelle von Zbtlink, Wiflyer, ZBT und ZBTWiFi identifizieren, Verbindungen zu diesen Indikatoren überwachen und eine Sperrung prüfen. Die Quelle nennt keine korrigierende Firmware, Patches oder offiziellen Verfahren zur Entfernung.

Der vorliegenden Bewertung zufolge handelt es sich bei ENDLESSDOORS um eine vom Hersteller absichtlich integrierte Funktion und nicht um einen versehentlichen Fehler, der durch ein gewöhnliches Firmware-Update behoben werden kann. Ein Austausch oder die Ausmusterung der Geräte kann daher erforderlich werden – insbesondere in Unternehmensnetzwerken.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →