Zbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法
Tech News

Zbtlink 20 款路由器預載 root 遙控程式:完整型號同自救方法

圖片:via TechNews 科技新報 — https://infosecu.technews.tw/2026/08/06/chinese-made-zbtlink-routers-have-backdoor/
TechLab 編輯部(譯)·

冇修正版 firmware,跨境買 4G/5G SIM 路由器要先對型號

VulnCheck 拆解一部 Zbtlink Z8102AX-2DSIM 5G 路由器後,發現入面預載咗名為 ENDLESSDOORS 嘅遙距控制程式。佢會隨系統開機,以 root 權限運行,再主動連去外部 command-and-control server。由路由器發起連線,普通 NAT、防火牆同關閉 WAN 管理介面都擋唔住,放喺公司後房、酒店或者車隊網絡一樣有風險。

呢次唔止係弱密碼

程式改自 2015 年公開嘅 Linux 遙控工具 rctl,喺系統入面扮成常見嘅 kworker 程序。連線協定冇加密、冇交換密鑰,亦冇驗證 server 身份;對方送到嚟嘅內容可以直接交畀系統以 root 權限執行,仲可以要求路由器開一個互動 shell。控制相關域名、IP,甚至有能力截走中途流量嘅人,都有機會接管部機,再嘗試掂同一內聯網嘅其他裝置。

VulnCheck 將佢定性為預載遙控植入程式,理據幾實在:相關檔案由廠方 firmware 帶入、開機腳本會自動啟動,而且研究員喺多個年份、20 款機嘅 firmware 都搵到同一套設計。至於點解要加入呢個功能、原本畀邊個用,同埋有冇人真係用過嚟入侵,研究同 TechNews 科技新報報道都冇證據確認。現有證據只確認 firmware 預載咗危險嘅遙控通道,暫時未證實有人用佢入侵。

VulnCheck 研究枱上接駁住 Zbtlink 5G 路由器嘅隔離測試環境

圖片:VulnCheck

完整受影響型號

研究列出嘅型號係:CPE2801、WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM、WG108、WG1602、WG1608-DSIM、WG209、WG2105、WG2107、WG259、WG3526、Z8102AX-2DSIM。Z8102AX-2DSIM 亦可能以 Z8102AX 名義出售。

對型號時要睇機底或機背貼紙,唔好淨係認 Zbtlink 個品牌名。深圳智博通有做 OEM、ODM,同一套硬件同 firmware 可以換成 Wiflyer、ZBT、ZBTWiFi,甚至冇乜品牌資料嘅 4G/5G CPE。研究確認 Wiflyer WG3526 同 ZBT 版本一樣受影響,亦明講而家無法列晒所有換牌產品,所以清單以外唔代表一定安全。Zbtlink 同 ZTE/中興亦係兩間唔同公司,唔好撈亂。

VulnCheck 顯示 ENDLESSDOORS 對外連線基建嘅研究畫面

圖片:VulnCheck

「全球 10 萬部」要點理解

TechNews 科技新報引述路透社報道,VulnCheck 技術總監 Jacob Baines 估計全球至少部署咗 10 萬部相關路由器;不過佢同時承認,暫時掌握唔到裝置確實位置,亦冇公開估算方法。呢個數字唔等於 10 萬部已俾人入侵,原始研究亦冇交出實際受害者或濫用紀錄,現階段應該理解成可能流通量嘅估算。

研究亦確認產品有喺 Amazon、AliExpress 同 Alibaba 出售。經淘寶、AliExpress 或其他跨境渠道買過平價 SIM 路由器嘅人,值得即刻核對;不過暫時冇證據顯示清單內型號有香港行貨、由本地電訊商供應,亦冇香港受影響數字,唔應該推論成本地已經大規模中招。

普通用戶可以點查

先睇路由器貼紙、包裝同購買紀錄上面嘅 Model/型號。想入管理介面,可以連住嗰部路由器嘅 Wi-Fi,再喺手機 Wi-Fi 詳情搵「Router/路由器/Gateway」,或者喺 Windows 執行 ipconfig 睇「Default Gateway」,然後用瀏覽器開嗰個內聯網地址。管理頁通常亦會顯示型號同 firmware 版本;唔肯定密碼就查返說明書,唔好亂試網上流傳嘅共用密碼。

識用 SSH 嘅管理員可以檢查程序清單:研究指可疑嘅 kworker 冇方括號、VSZ 唔係零,而且通常有兩個;檔案位置包括 /usr/sbin/kworker/usr/lib/librctl.so/etc/kworker.cfg/etc/init.d/skworker。公司 IT 亦應監察向外連接 TCP 7000、7001,同埋研究列出嘅 C2 域名。普通家庭用戶唔使為咗驗證而特登開 SSH,咁做反而可能多開一個入口。

中型號就先斷網,再換機

先拔走 SIM 卡、WAN 線同其他 LAN 線,停用裝置。 改 Wi-Fi 或管理員密碼、關閉遙距管理、還原原廠設定都清唔走預載程式,因為佢本身已經寫入廠方 firmware。VulnCheck 表明暫時冇修正版 firmware,亦質疑應唔應該再信任同一套系統映像;如果部機用喺屋企、公司、閉路電視或者付款系統,直接換一部有清晰保安更新紀錄嘅路由器最穩陣。

熟 OpenWrt 同刷機嘅人,可以研究有冇精確對應硬件版本、由可信社群維護嘅乾淨 firmware,但型號名相同都可能有唔同晶片、RAM 或 flash 配置,刷錯會變磚。企業一時換唔到機,最低限度要將佢放入隔離網段、限制所有向外連線,同時當佢連住嘅 LAN 已經唔可信;等廠方交出可獨立核實嘅修正版後,再決定仲用唔用。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook