Router ZBT do Trung Quốc sản xuất cài sẵn hai mã độc cho phép kẻ tấn công chiếm quyền Root từ xa

VulnCheck đã tiết lộ hai mã độc cài sẵn (factory implants) chưa từng được ghi nhận trong firmware của các dòng router do Shenzhen Zhibotong Electronics (ZBT) sản xuất. Các mã độc này cho phép kẻ tấn công từ xa không cần xác thực có thể thực thi các lệnh với quyền root trên các thiết bị bị ảnh hưởng. Các mã độc có tên là SPEAKINGSTONE và DARKLANTERN, được theo dõi dưới mã lỗ hổng CVE-2026-74232 và CVE-2026-74233.
Mã độc trên Router ZBT
Phát hiện mã độc cài sẵn trong firmware của các dòng router ZBT

VulnCheck vừa tiết lộ hai mã độc cài sẵn từ nhà máy (factory implants) chưa từng được ghi nhận trước đây trong firmware của các dòng router do Shenzhen Zhibotong Electronics (ZBT) sản xuất. Mỗi mã độc này đều cho phép kẻ tấn công từ xa không cần xác thực có khả năng thực thi các lệnh với quyền root trên các thiết bị bị ảnh hưởng.

Các mã độc này được nhóm nghiên cứu Zero-Day của công ty đặt tên là SPEAKINGSTONE và DARKLANTERN, được theo dõi dưới mã lỗ hổng CVE-2026-74232 và CVE-2026-74233.

VulnCheck, với tư cách là Tổ chức cấp số CVE (CNA), đã xếp hạng cả hai lỗ hổng này ở mức 9.3 trên hệ thống điểm CVSS 4.0 và 9.8 trên CVSS 3.1. Cả hai vector tấn công đều được ghi nhận là tấn công qua mạng, không yêu cầu đặc quyền và không cần sự tương tác của người dùng.

Chi tiết về mã độc SPEAKINGSTONE

SPEAKINGSTONE chạy dưới dạng dịch vụ yunmgrd, gửi các tín hiệu (beacons) qua cổng UDP 10000 đến một máy chủ điều khiển (C2) được cài đặt cứng. Vì mã độc này thực hiện kết nối ra bên ngoài, nó có thể hoạt động từ phía sau NAT và vượt qua các bộ lọc lưu lượng ra thông thường.

Giao thức của nó hỗ trợ các loại thông điệp cho phép thực thi các lệnh tùy ý với quyền root, lấy cắp tên người dùng và mật khẩu WAN PPPoE, ghi và đọc danh sách chuyển hướng DNS (DNS hijack), và mở một đường truyền ngược SSH (reverse SSH tunnel).

"Đây là một mã độc giám sát với quyền truy cập root trên mọi thiết bị mà nó chạy qua," VulnCheck cho biết trong nghiên cứu về chuỗi cung ứng của mình.

Chi tiết về mã độc DARKLANTERN

DARKLANTERN hoạt động dưới dạng dịch vụ infosrvd trên cổng UDP 9992. Tường lửa mặc định của router mở cổng này cho các kết nối đến từ bất kỳ địa chỉ internet nào. VulnCheck mô tả cơ chế xác thực của dịch vụ này là không hiệu quả, dựa trên một mã "salt" được cài đặt cứng và giá trị địa chỉ MAC đại diện (wildcard) bằng toàn số không, cho phép bỏ qua việc kiểm tra địa chỉ của chính nó.

Từ ngày 18 đến 21 tháng 8, VulnCheck đã xác định được 203 thiết bị DARKLANTERN công khai trên internet tại 22 quốc gia, với 16 mẫu model khác nhau. Con số này tính trên các máy chủ phản hồi các yêu cầu kiểm tra chứ không phải số thiết bị thực tế bị xâm nhập.

Cả hai mã độc đều được tìm thấy trên một chiếc router Deep Orange 3G/4G/LTE giá 88 USD mua từ một nhà cung cấp tại Hoa Kỳ. Đây thực chất là một thiết bị ZBT-WE826-T2 được dán nhãn trắng (white-labeled) với firmware được xây dựng từ năm 2019. Thiết bị này thậm chí còn có trước ENDLESSDOORS (CVE-2026-66747), một mã độc "gọi về nhà" mà VulnCheck đã tiết lộ vào ngày 5 tháng 8 trên ít nhất 20 mẫu router Zbtlink.

Các thiết bị bị ảnh hưởng

VulnCheck liệt kê các model và phiên bản firmware bị ảnh hưởng như sau:

  • CVE-2026-74233 (DARKLANTERN) - Các dòng Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 và WG3526 trên firmware 19.1101; WE2426-C trên 19.1112; WE5926-EC_QP trên 20.0516 và WF3526-P trên 19.051. Ngoài ra còn có CTN720-W1, LF-1541 và MT7620N trên 19.1101 và WRC1 trên 20.0622.
  • CVE-2026-74232 (SPEAKINGSTONE) - Các dòng Zbtlink L3_V2_8 trên 3.0.0.4.528, WE826-T2 trên 19.1101, ZBT-7628 trên 1.0.0.2.007 và ZBT-ZBT7621 trên 1.0.0.3.001; MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A và MQAP-7628 trên 1.0.0.2.000; cùng các dòng AP522, AP7628, HC5661A, APG721B, HK300 và MAP-N10.

Số model là dấu hiệu nhận biết đáng tin cậy hơn thương hiệu, vì ZBT bán cùng một loại phần cứng và firmware cho các bên bán lại để họ tự dán tên mình lên vỏ thiết bị. Các dải địa chỉ MAC bắt đầu bằng 78:A3:51 và F8:5E:3C đều được chỉ định cho Shenzhen Zhibotong Electronics.

Phân tích mã độc
Phân tích giao thức kết nối của mã độc

Mạng lưới thiết bị bị ảnh hưởng tại Trung Quốc

SPEAKINGSTONE chứa một tên miền C2 dự phòng được cài đặt cứng. VulnCheck đã đăng ký tên miền này và dựng lên một máy chủ để theo dõi. Ngay khi máy chủ hoạt động, các tín hiệu (beacons) bắt đầu đổ về.

Tính đến ngày 21 tháng 8, đã có 392 thiết bị duy nhất báo cáo về, trong đó 390 thiết bị nằm ở Trung Quốc. VulnCheck cho biết 83% nằm trong mạng của China Mobile và 304 thiết bị phát SSID bắt đầu bằng "CMCC".

Các chỉ số thỏa hiệp (IoCs)

  • Tên miền: www.ac-link[.]com (C2 chính), www.findmyipaddr[.]com (C2 dự phòng).
  • Địa chỉ IP: 47.107.224[.]89 (Alibaba Cloud tại Thâm Quyến).
  • Cổng: UDP/9992 (vào cho DARKLANTERN), UDP/8897 (phản hồi), và UDP/10000 (ra cho SPEAKINGSTONE).
  • Dịch vụ và đường dẫn: infosrvd, yunmgrd, inetdetect, /etc/exec/cmd, /tmp/info.txt và /tmp/yunclient.conf.

Khuyến nghị bảo mật

VulnCheck khuyến nghị người dùng chặn và cảnh báo các điểm cuối ở cả lưu lượng ra và trình phân giải DNS, đồng thời coi mạng LAN của router là không đáng tin cậy. Vì DARKLANTERN lắng nghe trên cổng UDP/9992, việc chặn lưu lượng truy cập đến cổng này ở biên mạng sẽ giúp đóng trình lắng nghe của mã độc trong khi chờ bản phát hành firmware sửa lỗi.

Về phía nhà sản xuất, Zbtlink trước đó đã giải thích về thành phần ENDLESSDOORS rằng đó chỉ là "công cụ hỗ trợ kỹ thuật sau bán hàng" và chỉ được sử dụng khi có sự yêu cầu rõ ràng từ khách hàng. Tuy nhiên, công ty vẫn chưa đưa ra tuyên bố chính thức nào về yunmgrd hay infosrvd.