КИБЕРБЕЗОПАСНОСТЬ

В роутерах ZBT нашли бэкдоры, замаскированные под white-label

3,57 млн роутеров в год выпускает ZBT, и часть устройств с ее прошивками содержит бэкдоры с root-доступом и каналами управления.

✍️ Редакция iTech News | 28.08.2026 | ⏱ 5 мин | Источник: Dark Reading
🚨

Китайский производитель ZBT, по данным самой компании на Alibaba, выпускает 3,57 млн роутеров в год, и часть этих устройств поставляется с встроенными имплантами уровня root. Для русскоязычной IT-аудитории это не абстрактная история про «где-то там в Азии»: бэкдоры в роутерах обнаружены в white-label-моделях, которые продаются по всему миру под чужими брендами и могут стоять в филиалах, на удаленных объектах и в сетях малого бизнеса.

Об этом сообщает Dark Reading со ссылкой на исследование Джейкоба Бейнса, CTO компании VulnCheck. Он начал с домашнего роутера под брендом Zbtlink и нашел в прошивке скрытый компонент EndlessDoors. Имплант маскировался под штатный системный процесс, а после включения устройства сам устанавливал исходящее соединение с управляющим доменом. Это важная деталь: когда устройство само идет наружу, классический периметровый фильтр часто не мешает соединению, и злоумышленнику не нужно пробивать входящий доступ через NAT или межсетевой экран.

По данным исследования, через такой канал можно было выполнять команды с привилегиями root. Практически это означает полный контроль над роутером: перехват трафика, кражу учетных данных, изменение сетевых настроек, использование устройства как точки входа во внутреннюю сеть. И речь идет не об одном экспериментальном образце. Бейнс пишет, что EndlessDoors затрагивает десятки моделей, а оценить реальный масштаб сложно из-за white-label-схемы продаж: железо производит одна компания, а на маркетплейсах и в дистрибуции оно всплывает уже под другими названиями.

Не один бэкдор, а семейство

После находки в роутере Zbtlink исследователь купил другую модель, уже под брендом DeepOrange. Здесь история стала еще интереснее: EndlessDoors в ней не оказалось, зато обнаружились два других импланта, получивших названия SpeakingStone и DarkLantern. По версии VulnCheck, это более ранние варианты той же логики удаленного управления, появившиеся в прошивках ZBT примерно в 2019 году. Иными словами, речь не о случайной ошибке в одной сборке, а о нескольких поколениях встроенных механизмов доступа.

DarkLantern работает как «слушатель»: зараженный роутер ждет входящего сигнала на UDP-порту. Причем сами устройства спроектированы так, чтобы пропускать трафик к этому порту, если их не прикрывает сторонний firewall. За три дня наблюдений VulnCheck увидела 203 доступных из интернета экземпляра с таким бэкдором. Из них 103 находились в США, остальные в основном приходились на Россию, Тайвань, Китай, Украину и Израиль. SpeakingStone, наоборот, удобнее для оператора, потому что тоже инициирует исходящее соединение наружу. Перед этим он отправляет системную информацию, включая GPS-координаты, а затем принимает произвольные команды и умеет, в частности, выполнять DNS-hijacking.

У SpeakingStone нашлась почти анекдотическая, но показательная деталь: один из его управляющих доменов на момент исследования не был зарегистрирован. Бейнс успел забрать его и направить трафик в sinkhole. Это позволило зафиксировать 392 подключения, почти все из Китая. Для старых имплантов цифры пока выглядят сравнительно небольшими, что исследователь объясняет просто: они связаны с устаревшими и end-of-life устройствами. Гораздо неприятнее другое. Текущие прошивки ZBT, по данным VulnCheck, все еще содержат EndlessDoors, а значит, потенциальный масштаб измеряется уже не сотнями, а, вероятно, сотнями тысяч устройств.

Почему это проблема не только для безопасников

Самый неприятный аспект этой истории не в очередном слове «бэкдор», а в модели поставок. Для закупщика, системного администратора или владельца небольшой сети роутер может выглядеть как продукт локального бренда, интернет-магазина или OEM-партнера, хотя внутри это та же платформа ZBT. Бейнс прямо говорит, что из-за white-label-перепаковки проследить цепочку до производителя очень трудно. А значит, инвентаризация по бренду на коробке здесь не сработает. Проверять придется глубже: по MAC-адресам, по версиям прошивок, по телеметрии сетевых соединений, по аномальной активности DNS и исходящих сессий к неизвестным доменам.

Для бизнеса это отдельная боль, потому что ZBT сильна в устройствах с 4G- и 5G-подключением. Такие роутеры нередко ставят не в офисе под рукой, а на удаленных площадках, где нужен канал для телеметрии и мониторинга: в промышленной инфраструктуре, на выездных объектах, в распределенной рознице, на транспорте, в инженерных системах. Заменить ноутбук сотрудника можно за день. Заменить сетевое устройство на удаленной площадке, куда надо отправлять человека, согласовывать окно работ и не ронять связь, уже совсем другой бюджет и другой уровень организационной боли. Именно поэтому бэкдоры в роутерах опасны не только как технический дефект, но и как операционный риск.

Реакция производителя пока не выглядит убедительно. По словам Бейнса, после его обращения ZBT временно остановила продажи на Amazon и своем сайте, пообещала исправление и выпустила прошивку без импланта. Но затем исследователь купил новое устройство под брендом WiFlyer и получил экземпляр без патча, все с тем же встроенным компонентом. Dark Reading на момент публикации не получила ответа ни от ZBT, ни от DeepOrange. Для рынка это плохой сигнал: если даже после публичного вскрытия проблемы в продаже остаются неочищенные устройства, значит, рассчитывать только на обещание «скоро обновим» нельзя.

Практический вывод для ИТ-команд довольно жесткий. Если в инфраструктуре есть устройства ZBT или подозрительно дешевые white-label-роутеры с похожей аппаратной базой, их нужно не только проверить, но и рассматривать как потенциально скомпрометированные. Сам Бейнс советует искать оборудование по двум MAC-префиксам, выделенным ZBT, а лучший вариант защиты формулирует без дипломатии: отключить и заменить. Для многих это звучит радикально, но в случае сетевого периметра половинчатые меры обычно дороги именно тем, что создают иллюзию контроля. Главный вопрос теперь не в том, сколько именно таких коробок уже продано, а в том, сколько компаний до сих пор считают их обычными маршрутизаторами, а не чужой точкой присутствия в своей сети.

Поделиться: Telegram X LinkedIn