Backdoor root nei router Zbtlink: ENDLESSDOORS consente il controllo remoto

Scoperta backdoor ENDLESSDOORS nei router Zbtlink che consente controllo remoto con privilegi root, esposta su più modelli e firmware.

Backdoor root nei router Zbtlink: ENDLESSDOORS consente il controllo remoto
Malware

Immagine illustrativa generata con AI

Una backdoor incorporata nei firmware

VulnCheck ha individuato ENDLESSDOORS in 20 modelli di router Zbtlink, con riferimenti a una presenza distribuita su circa due dozzine di apparati e su più generazioni di firmware.

La ricerca è stata pubblicata il 7 agosto 2026 da Pierluigi Paganini. Il componente è stato scoperto da Jacob Baines analizzando un router Zbtlink AX3000 acquistato tramite Alibaba.

Gli apparati sono prodotti da Shenzhen Zhibotong Electronics e commercializzati anche con i marchi Wiflyer, ZBT e ZBTWiFi. Sono inoltre venduti attraverso Amazon, Alibaba e Shopify. L’elenco completo dei modelli coinvolti non è stato reso noto.

Esecuzione di comandi come root senza autenticazione

ENDLESSDOORS viene avviato automaticamente dallo script init skworker. Il malware crea due processi chiamati kworker, eseguiti nello spazio utente con privilegi root e volutamente simili ai thread legittimi del kernel.

Il componente utilizza rctl, uno strumento open source pubblicato su GitHub nel 2015 e apparentemente non più aggiornato. Il router apre connessioni verso server configurati nel firmware, senza handshake, scambio di chiavi, negoziazione o autenticazione reciproca.

All’inizio della sessione invia un messaggio fisso di 39 byte, composto da un’etichetta di classe con padding nullo e dal MAC address della LAN. Ogni comando ricevuto viene passato a popen() ed eseguito con UID 0, senza allow-list, sandbox o altri controlli.

La stringa rctlbash attiva una seconda fase: il router si collega alla porta TCP/7001, crea uno pseudo-terminale e associa una shell /bin/sh al server remoto. In questo modo l’operatore ottiene una shell root interattiva.

VulnCheck ha simulato il server di comando. Il dispositivo ha effettuato la connessione e restituito una shell privilegiata in meno di due secondi.

Perché il rischio è critico

La connessione parte dal router, quindi il semplice blocco del traffico in ingresso non protegge l’apparato. Anche un dispositivo collocato dietro più firewall resta esposto se può raggiungere i server di comando.

Il controllo dell’infrastruttura remota potrebbe consentire di:

  • modificare la configurazione del router;
  • intercettare o alterare il traffico;
  • usare l’apparato come punto d’accesso alla rete interna;
  • incorporarlo in campagne botnet;
  • mantenere una shell interattiva con privilegi amministrativi.

Tutti i modelli analizzati comunicano con quattro endpoint principali e secondari. Un controllo centralizzato di questi indirizzi potrebbe quindi permettere di impartire comandi simultaneamente a più router.

Indicatori e azioni per gli amministratori

Gli indicatori da verificare includono:

  • processi kworker non racchiusi tra parentesi;
  • script di avvio skworker;
  • componente ENDLESSDOORS;
  • stringa rctlbash;
  • traffico verso TCP/7001.

Gli endpoint riportati sono:

  • zbtctl.epplink[.]net — 47.100.190[.]96
  • 47.107.224[.]89
  • online-string[.]com — 45.32.81[.]152
  • rbdg4nzqadui[.]wikaba[.]com — 43.248.136[.]125

Gli amministratori dovrebbero identificare i modelli Zbtlink, Wiflyer, ZBT e ZBTWiFi presenti nella rete, monitorare le connessioni verso questi indicatori e valutarne il blocco. La fonte non indica firmware correttivi, patch o procedure ufficiali di rimozione.

Secondo la valutazione riportata, ENDLESSDOORS sarebbe una funzionalità inserita intenzionalmente dal produttore, non un difetto accidentale risolvibile con un normale aggiornamento. La sostituzione o il ritiro degli apparati può quindi diventare necessario, soprattutto nelle reti aziendali.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →