大数跨境

出厂自带后门的路由器

出厂自带后门的路由器 安世加
2026-08-31
11
导读:白牌供应链之痛


新闻

News Today

深圳智博通路由器曝出厂级后门,供应链信任面临严峻挑战

8 月 27 日,安全研究公司 VulnCheck 披露重磅发现:深圳智博通电子(ZBT)生产的路由器固件中预置了三套工厂级后门。这并非普通漏洞或后期植入的木马,而是设备出厂时即存在的恶意代码。

此次事件涉及三个高危 CVE(CVE-2026-66747、CVE-2026-74232、CVE-2026-74233),CVSS 评分均为 9.8。攻击者利用这些后门可无需认证直接获取 Root 权限并执行远程命令。三套植入物跨越多个固件版本,指纹均指向同一制造商 ZBT。

三重植入物技术解析

这三套植入物设计互补,极大增加了防御难度:

DARKLANTERN(监听者):以 infosrvd 服务运行,在 WAN 口开放 UDP 9992 端口且被防火墙放行。其认证机制脆弱,仅需发送探测包即可获取设备型号、固件版本及 MAC 地址等敏感信息。扫描显示,全球 22 个国家已发现 203 个实例。

SPEAKINGSTONE(最危险):以 yunmgrd 服务运行,主动外连 C2 服务器(ac-link.com),穿透 NAT 及企业网关。具备执行任意命令、窃取 PPPoE 拨号凭证、DNS 劫持及建立反向 SSH 隧道的能力。VulnCheck 设立的陷门服务器数据显示,超 390 台受感染设备位于中国,其中 83% 使用中国移动网络。

ENDLESSDOORS(伪装者):伪装为 Linux 内核线程 kworker,开机自启并通过 TCP 端口回连硬编码 C2,提供完整的 Root Shell 控制权。

供应链波及范围广泛

ZBT 作为年产量超 357 万台的 OEM/ODM 厂商,产品销往全球 50 多个国家。其生产的路由器被 Deep Orange、WiFlyer、Cioswi 等十余个品牌贴牌销售,广泛分布于亚马逊阿里巴巴等平台。由于零售品牌标识不可靠,用户需通过 MAC 地址前缀(78:A3:51 或 F8:5E:3C)进行识别。

针对指控,ZBT 声称相关代码仅为“售后技术支持工具”,但 VulnCheck 指出该工具具备窃密和劫持功能且通信未加密,存在极大滥用风险。尽管 ZBT 曾短暂下架部分产品,但新购设备仍被发现预植后门,且官网固件下载页面仍未修复相关漏洞。

应对建议与 IOC 速查

鉴于补丁体系在此类供应链攻击中失效,专家提出以下建议:

  1. 全面盘点:依据 MAC 地址前缀排查网络边缘设备,不轻信机箱品牌标识。
  2. 封堵监控:在防火墙阻断相关 C2 域名及端口(UDP 9992 入站、UDP 10000 出站),部署 Suricata 和 YARA 规则进行检测。
  3. 替换设备:由于官方尚未发布修复固件,对于确认受影响的设备,物理替换是唯一可靠方案。

IOC 速查:C2 域名 ac-link.com / findmyipaddr.com;IP 47.107.224.89;端口 UDP/9992(入)、UDP/10000(出);服务名 infosrvd / yunmgrd / inetdetect;MAC 前缀 78:A3:51 / F8:5E:3C。

此次事件揭示了供应链安全的深层危机:当后门在出厂前即被烧录,传统的漏洞管理和品牌背书将全面失效。对于关键基础设施而言,物理隔离与设备替换或许是当下唯一的止损之道。

信息来源:VulnCheck 供应链研究报告

【声明】内容源于网络
0
0
安世加
各类跨境出海行业相关资讯
内容 2957
粉丝 0
安世加 各类跨境出海行业相关资讯
总阅读28.1k
粉丝0
内容3.0k