Backdoor root nei router Zbtlink: ENDLESSDOORS permet une prise de contrôle à distance
Découvrez la backdoor ENDLESSDOORS dans les routeurs Zbtlink, permettant un contrôle root à distance sans authentification. VulnCheck identifie les risques critiques et les indicateurs pour les administrateurs.
Image d’illustration générée par IA
Une backdoor intégrée aux firmwares
VulnCheck a identifié ENDLESSDOORS dans 20 modèles de routeurs Zbtlink, avec des indices suggérant sa présence sur environ deux douzaines d’appareils et plusieurs générations de firmware.
La recherche a été publiée le 7 août 2026 par Pierluigi Paganini. Le composant a été découvert par Jacob Baines lors de l’analyse d’un routeur Zbtlink AX3000 acheté via Alibaba.
Ces appareils sont fabriqués par Shenzhen Zhibotong Electronics et commercialisés également sous les marques Wiflyer, ZBT et ZBTWiFi. Ils sont aussi vendus sur Amazon, Alibaba et Shopify. La liste complète des modèles concernés n’a pas été rendue publique.
Exécution de commandes en tant que root sans authentification
ENDLESSDOORS est lancé automatiquement par le script init skworker. Le malware crée deux processus nommés kworker, exécutés dans l’espace utilisateur avec les privilèges root et délibérément conçus pour ressembler aux threads légitimes du noyau.
Le composant utilise rctl, un outil open source publié sur GitHub en 2015 et apparemment abandonné depuis. Le routeur ouvre des connexions vers des serveurs configurés dans le firmware, sans handshake, échange de clés, négociation ni authentification mutuelle.
Au début de la session, il envoie un message fixe de 39 octets, composé d’une étiquette de classe complétée par des octets nuls et de l’adresse MAC du réseau local. Chaque commande reçue est transmise à popen() et exécutée avec l’UID 0, sans allow-list, sandbox ni autre contrôle.
La chaîne rctlbash déclenche une seconde phase : le routeur se connecte au port TCP/7001, crée un pseudo-terminal et associe un shell /bin/sh au serveur distant. L’opérateur obtient ainsi un shell root interactif.
VulnCheck a simulé le serveur de commande. L’appareil s’est connecté et a renvoyé un shell privilégié en moins de deux secondes.
Pourquoi le risque est critique
La connexion étant initiée par le routeur, le simple blocage du trafic entrant ne suffit pas à protéger l’appareil. Même un équipement placé derrière plusieurs pare-feu reste exposé s’il peut joindre les serveurs de commande.
Le contrôle de l’infrastructure distante pourrait permettre de :
- modifier la configuration du routeur ;
- intercepter ou altérer le trafic ;
- utiliser l’appareil comme point d’accès au réseau interne ;
- l’intégrer à des campagnes de botnet ;
- conserver un shell interactif doté de privilèges administratifs.
Tous les modèles analysés communiquent avec quatre endpoints principaux et secondaires. Le contrôle centralisé de ces adresses pourrait donc permettre d’envoyer simultanément des commandes à plusieurs routeurs.
Indicateurs et mesures pour les administrateurs
Les indicateurs à vérifier comprennent :
- les processus
kworkerdont le nom n’est pas placé entre parenthèses ; - le script de démarrage
skworker; - le composant ENDLESSDOORS ;
- la chaîne
rctlbash; - le trafic vers TCP/7001.
Les endpoints recensés sont :
zbtctl.epplink[.]net—47.100.190[.]9647.107.224[.]89online-string[.]com—45.32.81[.]152rbdg4nzqadui[.]wikaba[.]com—43.248.136[.]125
Les administrateurs devraient identifier les modèles Zbtlink, Wiflyer, ZBT et ZBTWiFi présents sur le réseau, surveiller les connexions vers ces indicateurs et envisager leur blocage. La source ne mentionne aucun firmware correctif, correctif de sécurité ni procédure officielle de suppression.
Selon l’évaluation rapportée, ENDLESSDOORS serait une fonctionnalité intégrée intentionnellement par le fabricant, et non une défaillance accidentelle pouvant être corrigée par une mise à jour classique. Le remplacement ou le retrait des appareils peut donc s’avérer nécessaire, en particulier dans les réseaux d’entreprise.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




