Роутеры Zbtlink приходят с завода с бэкдорами

28.08.2026 4 мин 4

Некоторые роутеры не взламывают. Они приходят уже открытыми. Компания VulnCheck нашла ещё два заводских бэкдора в дешёвых Wi-Fi-роутерах китайского бренда Zbtlink - вдобавок к тому, что раскрыла раньше. Худший из них открывает root-доступ без пароля прямо в интернет, а штатный фаервол роутера сам настроен пускать чужих. Это не баг, который патчат, а поведение, которое приехало с завода.

Три импланта, одна открытая дверь

Теперь VulnCheck насчитывает в прошивке Zbtlink три отдельных импланта, и все зашиты ещё до того, как коробка попала на полку:

  • DARKLANTERN - самый опасный. Он работает как служба infosrvd, слушает UDP-порт 9992 на внешней стороне роутера и выполняет команды вообще без пароля. Штатный фаервол намеренно открывает этот порт наружу.
  • SPEAKINGSTONE и ENDLESSDOORS - импланты с обратной связью: они сами стучатся на облачные серверы Zbtlink и ждут команд.
  • Два новых написаны на Nim и общаются по UDP, а вся «защита» открытого шелла - контрольная сумма, которую любой подделает, плюс MAC-фильтр с заложенным обходом.

С 18 по 21 августа VulnCheck насчитала 203 таких роутера, открытых в интернет, в 22 странах, и ответившие устройства назвали 16 разных моделей. Это бэкдор на уровне прошивки, зашитый в целую линейку, а не единичный брак.

Почему бэкдор в роутере сильнее вашего VPN

Часто думают, что VPN делает роутер под ним неважным. Это не так. Роутер - это слой под всем, что вы делаете: он может подменить ваш DNS, заблокировать или перенаправить соединения, которые идут не через туннель, и атаковать другие устройства в сети напрямую. Если VPN поднят на самом роутере, он целиком в руках атакующего. Захваченный роутер - это ещё и способ тихо превратить домашние устройства в прокси для чужих преступлений, что мы разбирали в материале о том, как проверить, не стал ли ваш роутер частью ботнета. Когда устройство, несущее ваш трафик, слушается кого-то другого, шифрование выше по стеку помогает лишь отчасти.

Что делать

  1. Знайте, что у вас за железо. Оборудование Zbtlink часто продают под чужими марками или встраивают в другие продукты, так что на корпусе может не быть надписи Zbtlink. Проверьте модель и, если умеете, слушает ли что-то UDP 9992.
  2. Не выставляйте админку в интернет. Отключите удалённое управление и по возможности ставьте недоверенный роутер за другим фаерволом, а не лицом к интернету.
  3. Выбирайте вендоров, которые чинят. Бэкдор, вшитый в прошивку, - это проблема доверия, а не настроек. Для такого устройства заменить его часто безопаснее, чем надеяться на чистое обновление.
  4. Обновляйте и «брендовое» железо. Дыры в роутерах - это не только про дешёвые марки: на той же неделе серьёзные баги были и у крупных производителей, например root-уязвимости в роутерах TP-Link Archer.
Важно: заводской бэкдор не лечится сменой пароля Wi-Fi или привычек. Если роутер приезжает с открытым в интернет root-шеллом без пароля, единственный надёжный ответ - прошивка, которой можно доверять, или другое устройство. Считайте неизвестный дешёвый роутер недоверенной инфраструктурой, а не безопасной входной дверью.
Как понять, затронут ли мой роутер?
Железо Zbtlink широко перемаркируют, поэтому надёжнее проверить технически: отвечает ли что-то на UDP-порту 9992 снаружи сети, и сверить точную модель с находками VulnCheck. Сомневаетесь насчёт дешёвого или безымянного роутера - считайте его подозрительным.
Защитит ли VPN, если роутер с бэкдором?
Лишь отчасти. VPN на телефоне или ноутбуке всё ещё шифрует трафик этого устройства, но управляемый роутер может подменить DNS, атаковать другие устройства и крутить всем, что идёт не через туннель, а VPN на самом роутере скомпрометирован полностью. Роутер - это не то, что чинит VPN.
А просто обновить прошивку нельзя?
Если бэкдор вшит в собственную прошивку вендора, обновление от него может его и не убрать, а компания в этом случае находки отрицает. Когда под вопросом доверие к самой прошивке, заменить устройство обычно безопаснее.
Почему роутер вообще приходит таким?
Это указывает на проблему в цепочке поставок: импланты добавляют на уровне прошивки, до продажи, и переиспользуют в разных моделях. Именно поэтому дешёвое безымянное сетевое железо заслуживает не слепого доверия, а дополнительной проверки.

router securitybackdoorZbtlinksupply chainVulnCheckfirmwarehome networkcybersecurity

Читайте также