Backdoor root en routers Zbtlink: ENDLESSDOORS permite el control remoto
VulnCheck ha identificado ENDLESSDOORS en 20 modelos de routers Zbtlink, con indicios de una presencia distribuida en aproximadamente dos docenas de
Imagen ilustrativa generada con IA
Una backdoor integrada en el firmware
VulnCheck ha identificado ENDLESSDOORS en 20 modelos de routers Zbtlink, con indicios de una presencia distribuida en aproximadamente dos docenas de dispositivos y varias generaciones de firmware.
La investigación se publicó el 7 de agosto de 2026 y fue elaborada por Pierluigi Paganini. Jacob Baines descubrió el componente al analizar un router Zbtlink AX3000 adquirido a través de Alibaba.
Los dispositivos son fabricados por Shenzhen Zhibotong Electronics y también se comercializan bajo las marcas Wiflyer, ZBT y ZBTWiFi. Además, se venden a través de Amazon, Alibaba y Shopify. No se ha hecho pública la lista completa de modelos afectados.
Ejecución de comandos como root sin autenticación
ENDLESSDOORS se inicia automáticamente mediante el script de init skworker. El malware crea dos procesos llamados kworker, que se ejecutan en el espacio de usuario con privilegios root y están diseñados para parecerse a hilos legítimos del kernel.
El componente utiliza rctl, una herramienta de código abierto publicada en GitHub en 2015 y aparentemente abandonada. El router abre conexiones con servidores configurados en el firmware sin handshake, intercambio de claves, negociación ni autenticación mutua.
Al comienzo de la sesión, envía un mensaje fijo de 39 bytes compuesto por una etiqueta de clase con padding nulo y la dirección MAC de la LAN. Cada comando recibido se ejecuta mediante popen() con UID 0, sin allow-list, sandbox ni otros controles.
La cadena rctlbash activa una segunda fase: el router se conecta al puerto TCP/7001, crea un pseudoterminal y vincula un shell /bin/sh con el servidor remoto. De este modo, el operador obtiene un shell root interactivo.
VulnCheck simuló el servidor de comando y control. El dispositivo estableció la conexión y devolvió un shell privilegiado en menos de dos segundos.
Por qué el riesgo es crítico
La conexión se inicia desde el router, por lo que bloquear únicamente el tráfico entrante no protege el dispositivo. Incluso un equipo situado detrás de varios firewalls sigue expuesto si puede comunicarse con los servidores de comando y control.
El control de la infraestructura remota podría permitir:
- modificar la configuración del router;
- interceptar o alterar el tráfico;
- utilizar el dispositivo como punto de acceso a la red interna;
- integrarlo en campañas de botnet;
- mantener un shell interactivo con privilegios administrativos.
Todos los modelos analizados se comunican con cuatro endpoints principales y secundarios. El control centralizado de estas direcciones podría permitir enviar comandos simultáneamente a varios routers.
Indicadores y medidas para los administradores
Los indicadores que deben comprobarse incluyen:
- procesos
kworkerque no aparecen entre corchetes; - script de inicio
skworker; - componente ENDLESSDOORS;
- cadena
rctlbash; - tráfico hacia TCP/7001.
Los endpoints identificados son:
zbtctl.epplink[.]net—47.100.190[.]9647.107.224[.]89online-string[.]com—45.32.81[.]152rbdg4nzqadui[.]wikaba[.]com—43.248.136[.]125
Los administradores deberían identificar los modelos Zbtlink, Wiflyer, ZBT y ZBTWiFi presentes en la red, supervisar las conexiones con estos indicadores y valorar su bloqueo. La fuente no menciona firmware correctivo, parches ni procedimientos oficiales de eliminación.
Según la evaluación publicada, ENDLESSDOORS sería una funcionalidad incorporada deliberadamente por el fabricante, no un fallo accidental que pueda resolverse mediante una actualización convencional. Por ello, podría ser necesario sustituir o retirar los dispositivos, especialmente en redes empresariales.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




