跳到主要内容

深圳ZBT路由器固件被扒出两个出厂后门:SPEAKINGSTONE与DARKLANTERN让未认证攻击者直接拿root,厂商称之为"售后支持工具"

Public

2026年8月28日——VulnCheck零日研究团队披露,深圳智邦通电子(ZBT)制造的路由器固件中存在两个此前未记录的出厂植入体:SPEAKINGSTONE(CVE-2026-74232)与DARKLANTERN(CVE-2026-74233),两者均允许未认证的远程攻击者以root身份在设备上执行命令,CVSS 4.0评分9.3、CVSS 3.1评分9.8。两个植入体是在一台从美国供应商处购买的88美元Deep Orange 3G/4G/LTE路由器(白标ZBT-WE826-T2,固件构建于2019年)上发现的。这已是VulnCheck一个月内在ZBT路由器固件里发现的第三批植入体——8月5日该公司刚披露过波及至少20个型号的ENDLESSDOORS回连后门。 ## SPEAKINGSTONE:躲在NAT后面的监视器 SPEAKINGSTONE以yunmgrd服务身份运行,通过UDP 10000端口向硬编码的C2服务器发送信标。因为它主动向外拨号,NAT与常规入站过滤对它完全无效。其协议支持的消息类型包括:以root身份执行任意命令、外传WAN PPPoE用户名与密码、写入和读取DNS劫持列表、以及开启反向SSH隧道。 VulnCheck的定性毫不留情:"这是一个对其运行的每台设备都拥有root访问权的监视植入体。" 最具说服力的证据来自研究者的主动测量:SPEAKINGSTONE携带一个硬编码的备份C2域名(主服务器从未配置时使用),VulnCheck发现该域名未注册,于是注册并架设了逆向实现的服务端。服务器刚上线,信标就开始抵达——截至8月21日,392台唯一设备主动上报,其中390台位于中国,83%在中国移动网络上,304台广播以CMCC开头的SSID。由于只有从未配置主C2的设备才会访问备份域名,这392台只是受影响设备总数的下限,且来自一个不具备代表性的子集。 ## DARKLANTERN:防火墙自己开门 DARKLANTERN以infosrvd服务身份运行在UDP 9992端口,而路由器的出厂防火墙竟然向任何互联网地址开放该端口的入站连接。其认证机制形同虚设:依赖一个硬编码的盐值和一个全零通配MAC值——后者可以绕过其自身的地址检查。 8月18日至21日间,VulnCheck在22个国家识别出203个面向互联网的DARKLANTERN实例,自报16种不同型号。这些是应答了探测的主机数,而非被攻陷的设备数。 ## 无法确认的修复状态与识别方法 受影响型号清单很长:DARKLANTERN覆盖Zbtlink WE1326、WE357、WE5926、WE826系列、WG108、WG3526等十余个型号的特定固件;SPEAKINGSTONE则波及L3_V2_8、WE826-T2、ZBT-7628、ZBT7621及多个贴牌型号。两份公告都没有给出修复版本——固件不在清单内的用户没有任何官方依据判断自己是否受影响。 品牌不是可靠的判断标准,因为ZBT向贴牌厂商销售相同的硬件与固件。可靠的检查方法是MAC地址前缀:IEEE注册数据库显示78:A3:51与F8:5E:3C两个地址块均属于深圳智邦通电子,设备主人可以从网卡地址反查真实制造商。有趣的是,MOFI Network在同一平台上开发自己的固件,受检镜像不含这三个植入体——说明植入并非平台必然,而是特定固件发布的选择。 厂商对ENDLESSDOORS的官方回应是"仅作为售后技术支持工具,仅在客户明确请求和授权时使用",并称"该组件从未被用于未授权访问"。但这一声明只针对ENDLESSDOORS,对yunmgrd与infosrvd两个新植入体,ZBT至今未作任何公开表态。而该公司固件下载页面上仍在提供8月17日构建的镜像,其中包含被点名的WE826-T2与WE2426-C。 ## IOC与处置建议 关键指标:C2域名www.ac-link点com(仍解析至深圳阿里云的47.107.224点89);UDP 9992入站(DARKLANTERN监听)、UDP 8897(其响应)、UDP 10000出站(SPEAKINGSTONE信标);服务名infosrvd、yunmgrd、inetdetect及路径/etc/exec/cmd、/tmp/info.txt、/tmp/yunclient.conf。 处置建议: 1. 网络边界封堵UDP 9992入站,直接切断DARKLANTERN监听面; 2. 在出口与DNS解析器层面对两个C2域名封堵并告警; 3. 将ZBT系列路由器的LAN侧视为不可信网络——不要让它们直连含敏感资产的网段; 4. 长期方案是更换设备:无法确认固件修复状态的硬件,不应继续承担网络边界职责。 出厂即带后门的硬件改写了"信任根源"的含义。当设备在出厂时就被植入了root级访问能力,防火墙规则、强密码、固件升级这些传统措施全部建立在错误的前提之上——你防御的是入侵,而入侵早已随快递到货。

ZBT路由器固件后门SPEAKINGSTONEDARKLANTERN供应链安全
0