ZBT: due nuovi impianti di fabbrica nei router cinesi espongono l’accesso root da remoto
Vulnerabilidades

Imagen ilustrativa generada con IA

ZBT: dos nuevos implantes de fábrica en routers chinos exponen el acceso root remoto

Descubre los implantes de fábrica SPEAKINGSTONE y DARKLANTERN en routers ZBT que permiten acceso root remoto con puntuaciones CVSS de hasta 9,8.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El descubrimiento: fabricante identificado por MAC y dos nuevos implantes

El 28 de agosto de 2026, The Hacker News confirmó a través de la base de datos de prefijos MAC registrados por IEEE que los bloques 78:A3:51 y F8:5E:3C pertenecen a Shenzhen Zhibotong Electronics, la empresa china que comercializa routers bajo la marca Zbtlink. La identificación permite rastrear al fabricante a partir de la dirección MAC del dispositivo, un detalle relevante porque muchos de estos equipos se venden como white-label: el mismo hardware y firmware termina bajo marcas diferentes, por lo que el número de modelo es la única comprobación fiable.

La confirmación llega mientras VulnCheck ha documentado dos implantes de fábrica previamente desconocidos en el firmware de los routers ZBT. Los componentes, denominados SPEAKINGSTONE y DARKLANTERN, se han registrado respectivamente como CVE-2026-74232 y CVE-2026-74233. VulnCheck, como autoridad de numeración CVE, asignó ambos identificadores. Las puntuaciones son elevadas: 9,3 en CVSS 4.0 y 9,8 en CVSS 3.1 para ambos, con vectores que implican ataque de red, sin privilegios requeridos y sin interacción del usuario.

Ningún aviso indica una versión de firmware correctiva. Los dos implantes se suman a ENDLESSDOORS (CVE-2026-66747), un tercer componente malicioso divulgado por VulnCheck el 5 de agosto y encontrado en al menos 20 modelos de routers Zbtlink.

SPEAKINGSTONE: una baliza de vigilancia con root remoto

SPEAKINGSTONE es un servicio que se ejecuta con el nombre yunmgrd. Envía balizas salientes por UDP/10000 hacia un servidor de comando y control hardcoded: el dominio primario es www.ac-link[.]com, que el 28 de agosto todavía resolvía a la dirección IP 47.107.224[.]89, un servidor de Alibaba Cloud ubicado en Shenzhen. El protocolo admite tipos de mensaje que permiten a un atacante remoto ejecutar comandos arbitrarios como root, exfiltrar las credenciales PPPoE de la WAN, escribir y leer una lista de secuestro de DNS y abrir un túnel SSH inverso.

Dado que el tráfico es saliente, funciona detrás de NAT y del filtrado de salida ordinario, lo que hace que el implante sea difícil de bloquear. También existe un C2 de respaldo hardcoded, www.findmyipaddr[.]com, que VulnCheck registró porque el dominio no estaba registrado. El servidor de respaldo ejecuta una implementación de ingeniería inversa del protocolo.

Desde la activación del sumidero hasta el 21 de agosto, 392 dispositivos únicos se conectaron al respaldo. De ellos, 390 estaban en China y el 83% resultó estar en la red China Mobile; 304 transmitían un SSID con prefijo CMCC y 363 se autoidentificaban como modelo L3_V2_8 con firmware 3.0.0.4.528. VulnCheck aclara que el respaldo solo se alcanza cuando el C2 primario nunca se ha configurado, por lo que 392 es un límite inferior y no representa el total de dispositivos afectados.

DARKLANTERN: inyección de comandos en un puerto UDP abierto a Internet

DARKLANTERN es un servicio que escucha con el nombre infosrvd en UDP/9992. El firewall de fábrica del router abre ese puerto a conexiones entrantes desde cualquier dirección de Internet, exponiendo el servicio directamente a la red. La autenticación es ineficaz: se basa en un salt hardcoded y en un valor MAC comodín todo ceros que elude la verificación de dirección.

VulnCheck describe la falla como inyección de comandos. Un atacante remoto no autenticado puede explotarla para lograr la ejecución de comandos como root. Entre el 18 y el 21 de agosto, VulnCheck identificó 203 instancias de DARKLANTERN expuestas a Internet en 22 países, con 16 modelos distintos autodeclarados. La cifra cuenta los hosts que respondieron a la sonda, no los dispositivos ya comprometidos.

Las respuestas de DARKLANTERN viajan por UDP/8897, pero una regla Suricata publicada por VulnCheck utiliza el puerto 8898. La discrepancia es conocida: el texto asociado y el escáner usan 8897, mientras que la regla de alerta genera coincidencias en 8898.

El precedente ENDLESSDOORS y los modelos implicados

ENDLESSDOORS (CVE-2026-66747) fue divulgado el 5 de agosto. La ficha oficial de NVD indica un CVSS v3 de 9,8 con vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H y clase CWE-506, código malicioso incorporado. Según la ficha, está presente en todas las builds publicadas de la línea de productos. El componente es la herramienta de código abierto ycsunjane/rctl compilada como paquete OpenWrt librctl.so, iniciada en el arranque y ejecutada como root con el nombre de proceso kworker, para confundirse con los hilos del kernel [kworker/*]. No abre puertos de escucha: realiza conexiones salientes en claro TCP hacia un C2 hardcoded, en el puerto 7000 para comandos y 7001 para la shell interactiva, sin autenticación ni cifrado, repitiendo el contacto aproximadamente cada 35 segundos.

Los avisos de los dos nuevos implantes enumeran numerosos modelos y builds de firmware. Para DARKLANTERN figuran Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, WG3526 con firmware 19.1101, WE2426-C con firmware 19.1112, WE5926-EC_QP con firmware 20.0516, WF3526-P con firmware 19.051, y modelos de proveedores no identificados como CTN720-W1, LF-1541, MT7620N y WRC1. Para SPEAKINGSTONE aparecen L3_V2_8 con firmware 3.0.0.4.528, WE826-T2 con firmware 19.1101, ZBT-7628 y ZBT-ZBT7621 con firmware 1.0.x, además de modelos MoreQuick (MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A, MQAP-7628) y numerosos modelos de proveedores no identificados. Las páginas de aviso muestran las builds como límites superiores, mientras que los registros CVE reportan cada firmware como una única build exacta y establecen el estado de cada otra versión como “desconocido”. Ningún aviso indica una versión correctiva.

MOFI Network, que desarrolla su propio firmware para la misma plataforma, tiene una imagen examinada por VulnCheck que resultó libre de los tres implantes.

Qué puede hacer el lector: mitigaciones e indicadores

Actualmente no existe una versión de firmware correctiva para SPEAKINGSTONE y DARKLANTERN. VulnCheck recomienda bloquear el tráfico entrante hacia UDP/9992 en el perímetro de red, cerrando así el listener de DARKLANTERN hasta que haya un parche disponible. Para SPEAKINGSTONE, la recomendación es bloquear y generar alertas en los endpoints tanto de salida como a nivel de resolución para los dominios C2, y tratar la LAN del router como no confiable.

Para verificar si un dispositivo es fabricado por ZBT se pueden usar los prefijos MAC IEEE 78:A3:51 y F8:5E:3C. VulnCheck ha publicado reglas Suricata y YARA; quienes las usen deben tener en cuenta la discrepancia en el puerto de respuesta de DARKLANTERN (8897 en el escáner, 8898 en la regla).

Los indicadores de compromiso publicados incluyen los dominios www.ac-link[.]com y www.findmyipaddr[.]com, la IP 47.107.224[.]89, los puertos UDP/9992, UDP/8897 (o 8898) y UDP/10000. Los servicios implicados son infosrvd, yunmgrd e inetdetect; las rutas relevantes son /etc/exec/cmd, /tmp/info.txt y /tmp/yunclient.conf. Los hashes SHA-256 de los binarios son b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 para yunmgrd, 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 para infosrvd y ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 para inetdetect.

Catálogos y respuesta del proveedor

El catálogo CISA Known Exploited Vulnerabilities en la versión 2026.08.27, verificada el 28 de agosto, no contiene ninguno de los tres CVE relacionados con ZBT. La página KEV de CISA enumera 1685 resultados en total, pero ninguna entrada se refiere a Zbtlink o Shenzhen Zhibotong Electronics. En consecuencia, no hay prevista una fecha límite de remediación para las agencias federales de EE. UU. para estos CVE específicos.

Distinto es el catálogo de VulnCheck, que incluyó CVE-2026-74233 en su propio Known Exploited Vulnerabilities. Los criterios publicados por VulnCheck requieren que una vulnerabilidad esté “públicamente reportada como explotada en la naturaleza”. El proyecto CISA Vulnrichment, registrado para el mismo CVE el 27 de agosto, evalúa en cambio la explotación como prueba de concepto: la documentación de la agencia define ese estado como la existencia de un PoC público en el momento del análisis.

Zbtlink solo ha respondido en relación con ENDLESSDOORS. En una nota en el sitio y a través de un portavoz el 6 de agosto, la empresa afirmó que el componente sirve exclusivamente como herramienta de soporte técnico posventa, utilizado solo a petición explícita y con autorización del cliente, que “nunca ha sido utilizado para accesos no autorizados” y que generalmente solo estaría presente en unidades de muestra para la depuración del software. No hay declaraciones públicas sobre yunmgrd o infosrvd.

El 28 de agosto, las páginas de descarga de firmware de Zbtlink estaban activas y servían ocho imágenes con fecha del 17 de agosto, incluidas builds para WE826-T2 y WE2426-C, ambos modelos citados en los nuevos avisos. The Hacker News contactó a Zbtlink para saber si el firmware actual todavía contiene los dos componentes y a VulnCheck para obtener las pruebas que respaldan la catalogación: al momento de la publicación no hay respuestas.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosZBTrouters chinosimplantes de fábricaacceso root remotoSPEAKINGSTONEDARKLANTERNvulnerabilidades de seguridadCVE
Volver al inicio