Shenzhen Zhibotong Electronics — Routers ZBT de Fabricación China Incorporan Implantes de Fábrica con Acceso Root Sin Autenticación (CVE-2026-74232)

Fecha de publicación: 28 de agosto de 2026
Categoría: Vulnerabilidad / Seguridad de Redes

Introducción

La firma de inteligencia de amenazas VulnCheck ha revelado la presencia de puertas traseras e implantes integrados de fábrica en múltiples modelos de routers fabricados por Shenzhen Zhibotong Electronics (ZBT). Estos componentes maliciosos permiten a atacantes remotos no autenticados ejecutar comandos arbitrarios con privilegios de superusuario (root) en los dispositivos afectados. Los hallazgos exponen riesgos severos en la cadena de suministro de hardware de red económico y de marca blanca, el cual es comercializado globalmente por múltiples revendedores bajo diferentes nombres comerciales.

¿Qué es SPEAKINGSTONE, DARKLANTERN y ENDLESSDOORS? (Análisis General)

Los implantes descubiertos en el firmware de los routers ZBT han sido denominados SPEAKINGSTONE, DARKLANTERN y ENDLESSDOORS. Estos mecanismos de control integrado operan como servicios ocultos en el sistema operativo del router (basado en OpenWrt), permitiendo el acceso administrativo remoto sin requerir credenciales válidas ni interacción humana.

Dado que estos componentes se encuentran incrustados directamente en las imágenes oficiales de firmware proporcionadas por el fabricante, representan una violación crítica de la integridad de la cadena de suministro de software. Los atacantes pueden secuestrar los canales de comunicación o interactuar directamente con los servicios expuestos para comprometer la infraestructura de red perimetral de los usuarios finales.

Resumen de Vulnerabilidades Confirmadas (NVD)

  • CVE-2026-74232 (SPEAKINGSTONE): Implante de comando y control (yunmgrd) alcanzable a través de un canal UDP en texto plano sin autenticación.
    • Puntuación y Vector CVSS oficial: 9.3 CRITICAL (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).
    • Clasificación CWE oficial: CWE-300 (Channel Accessible by Non-Endpoint), CWE-506 (Embedded Malicious Code).
  • CVE-2026-74233 (DARKLANTERN): Inyección de comandos sin autenticación en el servicio infosrvd (puerto UDP 9992).
    • Puntuación y Vector CVSS oficial: 9.3 CRITICAL (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).
    • Clasificación CWE oficial: CWE-78 (Improper Neutralization of Special Elements used in an OS Command), CWE-321 (Use of Hard-coded Cryptographic Key).
  • CVE-2026-66747 (ENDLESSDOORS): Implante de control remoto incorporado como paquete OpenWrt (librctl.so) que se ejecuta como root bajo el nombre de proceso falso kworker.
    • Puntuación y Vector CVSS oficial: 9.3 CRITICAL (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N).
    • Clasificación CWE oficial: CWE-506 (Embedded Malicious Code).

¿Cómo funciona? (Análisis Técnico)

El mecanismo de explotación y control de estos dispositivos se divide en tres arquitecturas distintas incrustadas en el firmware:

  • Flujo de Infección de SPEAKINGSTONE (yunmgrd): El servicio envía balizas (beacons) salientes a través del puerto UDP 10000 hacia un servidor C2 codificado de forma rígida. Al iniciar las conexiones salientes desde la red local, el implante burla eficazmente los mecanismos estándar de NAT y filtrado de salida (egress filtering). Su protocolo acepta comandos para ejecutar código como root, exfiltrar credenciales PPPoE, modificar listas de redirección DNS y abrir túneles SSH inversos.
  • Flujo de Explotación de DARKLANTERN (infosrvd): Opera en el puerto UDP 9992, el cual se encuentra expuesto hacia Internet a través del cortafuegos predeterminado del dispositivo. La autenticación del servicio es completamente ineficaz debido al uso de una semilla codificada y una omisión de direcciones basada en comodines con direcciones MAC de ceros, permitiendo que paquetes UDP manipulados ejecuten comandos arbitrarios como root.
  • Persistencia de ENDLESSDOORS: Se integra en el sistema operativo imitando a los hilos legítimos del núcleo de Linux ([kworker/*]). No abre puertos de escucha locales; en su lugar, realiza conexiones TCP salientes en texto plano hacia un servidor C2 (canales 7000 y 7001) cada 35 segundos sin encriptación ni autenticación de transporte, pasando cualquier cadena recibida a la función popen() con privilegios de UID 0.

Sistemas / Entornos Afectados

El problema afecta a decenas de modelos de routers basados en hardware ZBT y comercializados bajo múltiples marcas blancas y revendedores globales.

CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2026-74232CWE-300, CWE-506Ejecución de comandos root / C29.3 (CRITICAL)AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H
CVE-2026-74233CWE-78, CWE-321Inyección de comandos / Bypass9.3 (CRITICAL)AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H
CVE-2026-66747CWE-506Backdoor de control remoto9.3 (CRITICAL)AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H
  • Modelos afectados (muestreo parcial): Zbtlink WE826-T2, WE1326, WE357, WE5926, L3_V2_8, ZBT-7628, ZBT-ZBT7621, MoreQuick MQAC-7620, AP522, HC5661A, entre otros.

Mitigación y Detección

Remediación

  • Aislamiento perimetral: Bloquear inmediatamente en el borde de la red todo tráfico entrante hacia el puerto UDP 9992 para neutralizar el vector DARKLANTERN.
  • Inspección de salida: Monitorear y bloquear conexiones UDP salientes hacia puertos no estándar como 10000 o conexiones TCP recurrentes cada 35 segundos hacia destinos externos desconocidos.
  • Actualización de firmware: Contactar al proveedor del equipo para verificar la existencia de compilaciones libres de puertas traseras o reemplazar el firmware de fábrica por distribuciones abiertas seguras como OpenWrt limpio (cuando el hardware lo permita y el fabricante no mantenga dependencias propietarias cerradas).

Detección

Los equipos defensivos deben buscar activamente los siguientes Indicadores de Compromiso (IoCs):

  • Dominios C2: www.ac-link[.]com y www.findmyipaddr[.]com.
  • Direcciones IP: 47.107.224[.]89 (Alibaba Cloud, Shenzhen).
  • Rutas y Servicios: Procesos o binarios asociados a infosrvd, yunmgrd, inetdetect, y archivos temporales en /etc/exec/cmd, /tmp/info.txt, /tmp/yunclient.conf.
  • Hashes SHA-256:
    • b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 (yunmgrd)
    • 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 (infosrvd)
    • ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 (inetdetect)

Advertencia del Analista: La presencia de múltiples puertas traseras integradas de fábrica en hardware de red comercial demuestra que la cadena de suministro de routers económicos representa un vector de ataque sistémico e invisible para la seguridad perimetral tradicional.

Recapitulando

El descubrimiento simultáneo de los implantes SPEAKINGSTONE, DARKLANTERN y ENDLESSDOORS en routers fabricados por Shenzhen Zhibotong Electronics pone de manifiesto los graves riesgos asociados a la compra de equipos de red de bajo costo sin auditorías exhaustivas de firmware. Con puntuaciones CVSS de 9.3 y acceso root no autenticado garantizado, estos componentes convierten millones de dispositivos en puntos de escucha y control remoto masivo, exigiendo una respuesta inmediata de filtrado perimetral y revisión estricta de la cadena de suministro.

Referencias