
Zbtlink 20 款路由器韌體藏 root 遙控功能,改密碼同重新開機都擋唔住
受影響裝置會自行連去外部 server,官方修正版暫時未有版本資料
VulnCheck 喺 Zbtlink 路由器官方韌體發現一套叫 ENDLESSDOORS 嘅遙控程式,涉及 20 個型號、21 份韌體映像。佢會跟住路由器開機,主動連去外部 server,收到嘅指令直接用系統最高權限執行。Zbtlink 已經停售受影響型號同移除相關下載,不過截至 8 月 7 日,官方公告仍然冇列出可核對嘅修正版版本號或下載連結。
個遙控程式由路由器自己打出去
ENDLESSDOORS 改自公開嘅 Linux 遙控工具 rctl,喺系統入面扮成常見嘅 kworker 程序。VulnCheck 分析實機後發現,程式連上 server 時冇驗證對方身份,登記資料亦只係固定格式字串同裝置 LAN MAC address。連線建立之後,server 傳返嚟嘅內容會交畀 popen(),用 uid 0 執行;指定指令仲可以開一個互動式 root shell。
麻煩嘅地方係,條連線由路由器主動打出去。就算部機喺 NAT 或一般防火牆後面,又冇開遙距管理介面,個程式一樣連到外部 server。VulnCheck 喺隔離測試環境成功攔截呢條連線,再扮成控制端取得 root shell。呢個測試證明接管路徑行得通,但研究披露同現有公開資料未有證據顯示已出現大規模實際利用。

圖片:Zbtlink
點解改密碼同重新開機冇用
改 Wi-Fi 密碼或管理員密碼,主要保護登入介面;rctl 呢條通道冇用嗰套登入驗證,所以改密碼封唔到佢。重新開機亦幫唔到手,因為受影響韌體用名為 skworker 嘅啟動腳本重新載入程式。恢復原廠設定通常只會清除設定,唔會刪走韌體入面嘅檔案。再刷同一份官方韌體,都只係裝返同一套程式。
要睇機底型號,品牌名未必話到你知
研究團隊確認嘅型號係:CPE2801、WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM、WG108、WG1602、WG1608-DSIM、WG209、WG2105、WG2107、WG259、WG3526、Z8102AX-2DSIM。最實際嘅做法係睇機底貼紙、管理頁同購買紀錄,逐個核對完整型號。
品牌名唔可靠,原因係 Zbtlink 本身有做 OEM、ODM 同改牌產品。VulnCheck 舉例,Wiflyer WG3526 同 Zbtlink 版本用相同受影響硬件及韌體。不過研究只確認咗上面 20 個型號,改牌範圍未有完整清單,所以暫時唔可以一見到其他牌子嘅平價 SIM router,就當佢受影響。韌體亦只應由可驗證嘅原廠或實際供應商渠道取得,檔名對得上都未足夠。
廠商話係售後工具,動機仍然有爭議
Zbtlink 官方形容 rctl 係客戶授權後先用嘅售後支援工具,聲稱從未用嚟做未經授權存取。iThome 報道亦引述廠商解釋,相關功能一般留喺樣辦機方便除錯,OEM、ODM 客戶多數會裝自己開發嘅韌體。另一邊,VulnCheck 認為程式橫跨多款產品、會自動啟動,亦冇身份驗證,所以直接稱佢為原廠隨機附送嘅後門。
現有證據可以確認韌體內有高風險遙控功能,同埋第三方有能力騎劫連線;至於廠商加入程式時有冇惡意目的,公開資料未足以證實。無論原意係售後維修、開發除錯定其他用途,一條冇驗證、可直接交出 root 權限嘅長期通道,本身已經唔適合留喺正式產品。
未有可信修正版前點處理
用緊上述型號,尤其係公司、店舖、車隊或其他長期連線環境,穩陣做法係先停用,或者搬去隔離環境,唔好再畀佢接觸可信裝置。識管理 router 嘅團隊可以留意由路由器向外嘅 TCP 7000、7001 連線,亦可核對 /usr/sbin/kworker、/usr/lib/librctl.so、/etc/kworker.cfg 同 /etc/init.d/skworker;封鎖同監察已知 server 只可以減低風險,唔等於清走韌體入面嘅程式。
暫時亦唔建議普通用家自行刷來歷不明嘅第三方韌體,刷錯硬件版本可以令部機開唔返,來源唔清楚亦會帶來另一輪風險。等 Zbtlink 公布修正版後,要先核對型號、硬件 revision、韌體版本同檔案雜湊;如果部 router 承載重要連線,而官方一直交代唔到可信修補資料,直接更換會比較穩陣。
參考來源
- iThome — 中國Zbtlink路由器內建後門,可遭遠端接管 — original report
- VulnCheck:ENDLESSDOORS Is Phoning Home. Pick Up. — 原始技術披露、實機驗證、受影響型號、韌體雜湊同偵測資料
- Zbtlink 官方聲明 — 廠商交代 rctl 用途、停售安排、韌體下架同修補進度
- The Hacker News:Zbtlink Routers Ship With Backdoor — 載有 Zbtlink 發言人對售後維護、樣辦除錯同 OEM 韌體嘅完整回應
- rctl 原始程式碼 — VulnCheck 指出 ENDLESSDOORS 改自呢套公開 Linux 遙控工具
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







