Routers chineses Zbtlink saem com backdoors de fábrica

28.08.2026 5 min 3

Alguns routers não são invadidos. Chegam já abertos. A empresa de segurança VulnCheck encontrou mais duas backdoors de fábrica em routers Wi-Fi baratos do fabricante chinês Zbtlink, além de uma que revelou antes. A pior abre uma shell root sem autenticação diretamente para a internet, e a própria firewall do router está configurada para deixar o mundo entrar. Não é um bug para corrigir, é um comportamento que saiu da fábrica.

Três implantes, uma porta aberta

A VulnCheck conta agora três implantes distintos no firmware da Zbtlink, todos integrados antes de a caixa chegar a uma prateleira:

  • DARKLANTERN é o perigoso. Corre como um serviço chamado infosrvd, escuta na porta UDP 9992 do lado da internet do router e executa comandos sem palavra-passe nenhuma. A firewall de fábrica permite de propósito essa porta a partir de fora.
  • SPEAKINGSTONE e ENDLESSDOORS são implantes que ligam para casa: contactam os próprios servidores na nuvem da Zbtlink e esperam comandos remotos.
  • Os dois novos estão escritos em Nim e comunicam por UDP, e a "proteção" em torno da shell aberta é um checksum que qualquer um forja mais um filtro MAC com um contorno intencional.

Entre 18 e 21 de agosto, a VulnCheck contou 203 destes routers expostos na internet em 22 países, e os dispositivos que responderam indicaram 16 modelos diferentes. É uma backdoor ao nível do firmware, distribuída por toda uma gama, não uma unidade defeituosa.

Porque uma backdoor no router vence a sua VPN

Muitas vezes assume-se que uma VPN torna irrelevante o router por baixo. Não torna. O router é a camada por baixo de tudo o que faz: pode redirecionar o seu DNS, bloquear ou desviar as ligações fora de um túnel e atacar diretamente os outros dispositivos da rede. Se a VPN corre no próprio router, está por completo nas mãos do atacante. Um router sequestrado é também como os dispositivos domésticos se tornam em silêncio proxies para crimes de terceiros, algo que explicamos no nosso guia sobre como verificar se o seu router faz parte de uma botnet. Quando o aparelho que transporta o seu tráfego obedece a outra pessoa, a cifragem mais acima na pilha só faz parte do trabalho.

O que fazer

  1. Saiba o que tem. O hardware da Zbtlink é muitas vezes vendido com outra marca ou integrado noutros produtos, por isso o nome na caixa pode não dizer Zbtlink. Verifique o modelo e, se puder, se algum serviço escuta na UDP 9992.
  2. Não exponha a administração à internet. Desative a gestão remota e, sempre que possível, coloque um router não fiável atrás de outra firewall em vez de virado para a internet.
  3. Prefira fabricantes que corrigem. Uma backdoor integrada no firmware é um problema de confiança, não de definições. Para um aparelho destes, substituí-lo é muitas vezes mais seguro do que esperar por uma atualização limpa.
  4. Mantenha também o equipamento de marca atualizado. As falhas em routers não são só coisa das marcas baratas: na mesma semana grandes nomes lançaram algumas graves, como as falhas de nível root em routers TP-Link Archer.
Importante: uma backdoor de fábrica não se resolve mudando a palavra-passe do Wi-Fi ou os hábitos. Se um router chega com uma shell root sem autenticação virada para a internet, a única resposta fiável é firmware de confiança ou outro dispositivo. Trate um router barato desconhecido como infraestrutura não fiável, não como uma porta de entrada segura.
Como sei se o meu router está afetado?
O hardware da Zbtlink é largamente remarcado, por isso a verificação mais segura é técnica: ver se algo responde na porta UDP 9992 a partir de fora da sua rede e confrontar o modelo exato com as conclusões da VulnCheck. Na dúvida sobre um router barato ou sem marca, trate-o como suspeito.
Uma VPN protege-me se o router tiver backdoor?
Só em parte. Uma VPN no telemóvel ou portátil continua a cifrar o tráfego desse dispositivo, mas um router controlado pode sequestrar o DNS, atacar outros dispositivos e manipular tudo o que vai fora do túnel, e uma VPN no router está totalmente comprometida. O router não é algo que uma VPN consiga corrigir.
Não posso apenas atualizar o firmware?
Se a backdoor está integrada no próprio firmware do fabricante, uma atualização dele pode não a remover, e a empresa aqui nega as conclusões. Quando o que está em causa é a confiança no próprio firmware, substituir o dispositivo costuma ser mais seguro.
Porque sairia um router assim?
Aponta para um problema na cadeia de fornecimento: implantes adicionados ao nível do firmware, antes da venda, e reutilizados em muitos modelos. É precisamente por isso que o equipamento de rede barato e sem marca merece escrutínio extra em vez de confiança cega.

router securitybackdoorZbtlinksupply chainVulnCheckfirmwarehome networkcybersecurity

Leia também