ZBT: due nuovi impianti di fabbrica nei router cinesi espongono l’accesso root da remoto
Vulnérabilités

Image d’illustration générée par IA

ZBT : deux nouveaux implants d'usine dans des routeurs chinois exposent un accès root à distance

Deux implants d'usine, SPEAKINGSTONE et DARKLANTERN, compromettent les routeurs ZBT avec un accès root à distance. Vulnérabilités critiques CVSS 9,8.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

La découverte : fabricant identifié par l'adresse MAC et deux nouveaux implants

Le 28 août 2026, The Hacker News a confirmé via la base de données des préfixes MAC enregistrés auprès de l'IEEE que les blocs 78:A3:51 et F8:5E:3C appartiennent à Shenzhen Zhibotong Electronics, la société chinoise qui commercialise les routeurs sous la marque Zbtlink. Cette identification permet de remonter au fabricant à partir de l'adresse MAC de l'appareil, un détail important car beaucoup de ces équipements sont vendus en marque blanche : le même matériel et le même firmware se retrouvent sous différentes marques, si bien que le numéro de modèle est le seul contrôle fiable.

La confirmation intervient alors que VulnCheck a documenté deux implants d'usine jusqu'alors inconnus dans le firmware des routeurs ZBT. Les composants, nommés SPEAKINGSTONE et DARKLANTERN, ont été suivis respectivement sous les identifiants CVE-2026-74232 et CVE-2026-74233. VulnCheck, en tant qu'autorité de numérotation CVE, a attribué les deux identifiants. Les scores sont élevés : 9,3 au CVSS 4.0 et 9,8 au CVSS 3.1 pour les deux, avec des vecteurs impliquant une attaque réseau, aucun privilège requis et aucune interaction utilisateur.

Aucun avis n'indique de version de firmware corrective. Les deux implants s'ajoutent à ENDLESSDOORS (CVE-2026-66747), un troisième composant malveillant divulgué par VulnCheck le 5 août et trouvé dans au moins 20 modèles de routeurs Zbtlink.

SPEAKINGSTONE : une balise de surveillance avec accès root à distance

SPEAKINGSTONE est un service qui s'exécute sous le nom yunmgrd. Il envoie des balises sortantes sur UDP/10000 vers un serveur de commande et de contrôle codé en dur : le domaine principal est www.ac-link[.]com, qui le 28 août résolvait encore vers l'adresse IP 47.107.224[.]89, un serveur Alibaba Cloud situé à Shenzhen. Le protocole prend en charge des types de messages permettant à un attaquant distant d'exécuter des commandes arbitraires en tant que root, d'exfiltrer les identifiants PPPoE de la WAN, d'écrire et de lire une liste de détournement DNS et d'ouvrir un tunnel SSH inverse.

Comme le trafic est sortant, il fonctionne derrière un NAT et un filtrage de sortie ordinaire, ce qui rend l'implant difficile à bloquer. Il existe également un C2 de secours codé en dur, www.findmyipaddr[.]com, que VulnCheck a enregistré car le domaine n'était pas enregistré. Le serveur de secours exécute une implémentation rétro-ingéniérée du protocole.

Depuis l'activation du sinkhole jusqu'au 21 août, 392 appareils uniques se sont connectés au secours. Parmi eux, 390 se trouvaient en Chine et 83 % étaient sur le réseau China Mobile ; 304 diffusaient un SSID préfixé CMCC et 363 se déclaraient eux-mêmes comme modèle L3_V2_8 avec le firmware 3.0.0.4.528. VulnCheck précise que le secours n'est atteint que lorsque le C2 principal n'a jamais été configuré ; 392 constitue donc une borne inférieure et ne représente pas le total des appareils concernés.

DARKLANTERN : injection de commandes sur un port UDP ouvert sur Internet

DARKLANTERN est un service qui écoute sous le nom infosrvd sur UDP/9992. Le pare-feu d'usine du routeur ouvre ce port aux connexions entrantes depuis n'importe quelle adresse Internet, exposant le service directement au réseau. L'authentification est inefficace : elle repose sur un sel codé en dur et sur une valeur MAC générique entièrement à zéro qui contourne le contrôle d'adresse.

VulnCheck décrit la faille comme une injection de commandes. Un attaquant distant non authentifié peut l'exploiter pour obtenir l'exécution de commandes en tant que root. Entre le 18 et le 21 août, VulnCheck a identifié 203 instances DARKLANTERN exposées sur Internet dans 22 pays, avec 16 modèles distincts auto-déclarés. Ce nombre compte les hôtes ayant répondu à la sonde, et non les appareils déjà compromis.

Les réponses de DARKLANTERN voyagent sur UDP/8897, mais une règle Suricata publiée par VulnCheck utilise le port 8898. La divergence est connue : le texte associé et le scanner utilisent 8897, tandis que la règle d'alerte génère des correspondances sur 8898.

Le précédent ENDLESSDOORS et les modèles concernés

ENDLESSDOORS (CVE-2026-66747) avait été divulgué le 5 août. La fiche NVD officielle indique un CVSS v3 de 9,8 avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H et la classe CWE-506, code malveillant intégré. Selon la fiche, il est présent dans chaque build publié de la gamme de produits. Le composant est l'outil open source ycsunjane/rctl compilé en tant que paquet OpenWrt librctl.so, lancé au démarrage et exécuté en tant que root sous le nom de processus kworker, afin de se confondre avec les threads noyau [kworker/*]. Il n'ouvre pas de port en écoute : il établit des connexions sortantes en clair TCP vers un C2 codé en dur, sur le port 7000 pour les commandes et 7001 pour le shell interactif, sans authentification ni chiffrement, en répétant le contact environ toutes les 35 secondes.

Les avis pour les deux nouveaux implants listent de nombreux modèles et builds de firmware. Pour DARKLANTERN figurent les Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108, WG3526 avec le firmware 19.1101, WE2426-C avec le firmware 19.1112, WE5926-EC_QP avec le firmware 20.0516, WF3526-P avec le firmware 19.051, ainsi que des modèles de fournisseurs non identifiés comme CTN720-W1, LF-1541, MT7620N et WRC1. Pour SPEAKINGSTONE figurent L3_V2_8 avec le firmware 3.0.0.4.528, WE826-T2 avec le firmware 19.1101, ZBT-7628 et ZBT-ZBT7621 avec le firmware 1.0.x, ainsi que des modèles MoreQuick (MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A, MQAP-7628) et de nombreux modèles de fournisseurs non identifiés. Les pages d'avis montrent les builds comme des limites supérieures, tandis que les enregistrements CVE indiquent chaque firmware comme une build exacte unique et fixent l'état de toute autre version à « inconnu ». Aucun avis n'indique de version corrective.

MOFI Network, qui développe son propre firmware pour la même plateforme, a une image examinée par VulnCheck qui s'est révélée exempte des trois implants.

Ce que le lecteur peut faire : mesures d'atténuation et indicateurs

Il n'existe actuellement aucune version de firmware corrective pour SPEAKINGSTONE et DARKLANTERN. VulnCheck recommande de bloquer le trafic entrant vers UDP/9992 en périphérie de réseau, fermant ainsi le listener de DARKLANTERN jusqu'à ce qu'un correctif soit disponible. Pour SPEAKINGSTONE, la recommandation est de bloquer et générer des alertes sur les points de terminaison à la fois en sortie et au niveau du résolveur pour les domaines C2, et de traiter le LAN du routeur comme non fiable.

Pour vérifier si un appareil est produit par ZBT, on peut utiliser les préfixes MAC IEEE 78:A3:51 et F8:5E:3C. VulnCheck a publié des règles Suricata et YARA ; ceux qui les utilisent doivent tenir compte de la divergence sur le port de réponse de DARKLANTERN (8897 dans le scanner, 8898 dans la règle).

Les indicateurs de compromission publiés incluent les domaines www.ac-link[.]com et www.findmyipaddr[.]com, l'IP 47.107.224[.]89, les ports UDP/9992, UDP/8897 (ou 8898) et UDP/10000. Les services concernés sont infosrvd, yunmgrd et inetdetect ; les chemins pertinents sont /etc/exec/cmd, /tmp/info.txt et /tmp/yunclient.conf. Les hachages SHA-256 des binaires sont b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 pour yunmgrd, 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 pour infosrvd et ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 pour inetdetect.

Catalogues et réponse du fournisseur

Le catalogue CISA Known Exploited Vulnerabilities dans sa version 2026.08.27, vérifié le 28 août, ne contient aucun des trois CVE relatifs à ZBT. La page KEV de la CISA recense 1685 résultats au total, mais aucune entrée ne concerne Zbtlink ou Shenzhen Zhibotong Electronics. Par conséquent, aucune date limite de remédiation n'est prévue pour les agences fédérales américaines pour ces CVE spécifiques.

Il en va différemment du catalogue de VulnCheck, qui a inscrit CVE-2026-74233 dans son propre Known Exploited Vulnerabilities. Les critères publiés par VulnCheck exigent qu'une vulnérabilité soit « publiquement signalée comme exploitée dans la nature ». Le projet CISA Vulnrichment, enregistré pour le même CVE le 27 août, évalue quant à lui l'exploitation comme preuve de concept : la documentation de l'agence définit cet état comme l'existence d'un PoC public au moment de l'analyse.

Zbtlink n'a répondu qu'au sujet d'ENDLESSDOORS. Dans une note publiée sur son site et par l'intermédiaire d'un porte-parole le 6 août, l'entreprise a affirmé que le composant sert exclusivement d'outil de support technique après-vente, utilisé uniquement sur demande explicite et avec l'autorisation du client, qu'il « n'a jamais été utilisé pour des accès non autorisés » et qu'il n'est généralement présent que sur des échantillons destinés au débogage logiciel. Aucune déclaration publique n'a été faite au sujet de yunmgrd ou d'infosrvd.

Le 28 août, les pages de téléchargement de firmware de Zbtlink étaient actives et proposaient huit images datées du 17 août, dont des builds pour WE826-T2 et WE2426-C, deux modèles cités dans les nouveaux avis. The Hacker News a contacté Zbtlink pour savoir si le firmware actuel contient encore les deux composants, ainsi que VulnCheck pour obtenir les preuves à la base de la classification : à la publication, aucune réponse n'était parvenue.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésZBTimplants d'usinerouteurs chinoisaccès rootSPEAKINGSTONEDARKLANTERNCVECVSS
Retour à l'accueil