Por Canuto  

Investigadores de VulnCheck hallaron tres implantes ocultos en el firmware de routers fabricados por ZBT, algunos vendidos bajo marcas desconocidas para los compradores y con capacidades suficientes para tomar control remoto del dispositivo.
***

  • ENDLESSDOORS fue encontrado en el firmware de 20 modelos y permite ejecutar comandos arbitrarios como root.
  • DARKLANTERN dejó 203 routers expuestos en Internet, mientras que SPEAKINGSTONE establecía comunicaciones salientes con servidores de mando.
  • VulnCheck observó 392 dispositivos conectándose a un dominio de respaldo, aunque advirtió que no todos los equipos ZBT contienen los implantes.


Tres implantes dentro del firmware

Investigadores de seguridad identificaron tres implantes diferentes, similares a puertas traseras, dentro del firmware de routers fabricados por Shenzhen Zhibotong Electronics, empresa conocida como ZBT. El hardware se comercializa en distintos países bajo una amplia variedad de marcas, por lo que un usuario puede tener un equipo fabricado por ZBT sin encontrar ese nombre en la caja ni en la carcasa.

La investigación comenzó con un router Zbtlink AX3000, cuyo firmware contenía un implante bautizado ENDLESSDOORS por VulnCheck. El componente se inicia automáticamente al encender el dispositivo, se disfraza como un proceso normal del kernel de Linux llamado kworker y contacta periódicamente a un servidor de mando y control cuya dirección aparece codificada en el software.

ENDLESSDOORS no funciona como una simple falla accidental de programación, según los hallazgos divulgados por VulnCheck. Los comandos que recibe el router pasan directamente a un shell con privilegios de root, y el implante también puede abrir una sesión interactiva con ese nivel de acceso, lo que entrega control amplio sobre el equipo y su tráfico de red.

Los investigadores demostraron el riesgo al suplantar el servidor de comandos y tomar el control de su propio router de prueba. El problema recibió la identificación CVE-2026-66747 y una puntuación CVSS de 9,3, mientras ENDLESSDOORS apareció en el firmware de 20 modelos, incluidos los Z8102AX, WG3526 y WE826-T3-DSIM, además de varios routers celulares.

Un equipo remarcado expuso otros accesos

La investigación tomó otra dirección cuando VulnCheck compró por USD $88 un router celular Deep Orange a un vendedor estadounidense en Amazon. La etiqueta identificaba al equipo como un producto de marca blanca, pero los investigadores determinaron que en realidad correspondía al modelo ZBT-WE826-T2, cuyo firmware de 2019 era demasiado antiguo para contener ENDLESSDOORS.

En ese software anterior aparecieron otros dos implantes, denominados DARKLANTERN y SPEAKINGSTONE. El primero opera como un servicio llamado infosrvd, abre un puerto de escucha UDP 9992 en la interfaz WAN y acepta comandos directamente desde Internet sin una autenticación adecuada, una configuración que expone el dispositivo a solicitudes remotas.

DARKLANTERN también responde a una sonda fija de 19 bytes y revela datos identificativos del router, entre ellos el modelo, la versión del firmware, la dirección MAC y el tiempo de actividad. Sus mecanismos internos de protección resultaron fáciles de eludir: la suma de comprobación utiliza el salt estático y codificado mqonu.com, mientras el filtro de direcciones MAC puede esquivarse enviando un campo compuesto únicamente por ceros.

Con esas debilidades, un atacante remoto puede falsificar un paquete y ejecutar comandos arbitrarios con privilegios de root. Un escaneo de Internet realizado por VulnCheck encontró 203 instancias de DARKLANTERN expuestas entre el 18 y el 21 de agosto de 2026, en 22 países y distribuidas en 16 modelos de routers, una señal de que el problema no se limita necesariamente a un único comprador o a una red doméstica aislada.

SPEAKINGSTONE mantiene el contacto con el exterior

SPEAKINGSTONE adopta un diseño distinto, porque no depende de que un atacante abra una conexión entrante hacia el router. El implante se ejecuta como el servicio yunmgrd y envía periódicamente señales salientes a la infraestructura de mando y control de ZBT mediante el puerto UDP 10000, lo que puede permitirle operar incluso cuando el equipo se encuentra detrás de una traducción de direcciones de red o un cortafuegos.

Para comunicarse, SPEAKINGSTONE emplea un formato propietario llamado zbtProtocol y transmite huellas completas del dispositivo a un servidor remoto. Esa información puede incluir detalles suficientes para identificar el equipo y su entorno, mientras el protocolo de comandos ofrece capacidades que exceden la administración técnica convencional de un router.

De acuerdo con los investigadores, los operadores remotos pueden ejecutar comandos arbitrarios, extraer credenciales WAN de PPPoE, reescribir una lista destinada al secuestro de DNS y establecer un túnel SSH inverso. Estas funciones podrían facilitar la persistencia del acceso, la redirección de usuarios hacia servicios controlados por terceros o la captura de información utilizada para conectarse a redes de banda ancha.

VulnCheck encontró además un dominio de respaldo incrustado en el software que no había sido registrado, por lo que la empresa lo registró y configuró un servidor capaz de hablar el protocolo de SPEAKINGSTONE en www.findmyipaddr.com. Para el 21 de agosto, 392 dispositivos únicos habían establecido conexión con ese sumidero, de los cuales 390 estaban ubicados en China y la mayoría utilizaba la red de China Mobile.

El desafío de identificar el origen del hardware

La concentración observada por VulnCheck apunta a un posible despliegue a gran escala realizado por un operador, en lugar de infecciones aleatorias de consumidores. La mayoría de los equipos conectados al servidor de prueba correspondía al mismo modelo y ejecutaba el mismo firmware, un patrón que llevó a los investigadores a describir ese despliegue como tecnología de vigilancia doméstica china.

Sin embargo, los hallazgos no implican que cada router fabricado por ZBT sea un dispositivo de vigilancia ni que todos sus firmwares contengan alguno de los tres implantes. La empresa de seguridad indicó expresamente que algunos programas examinados estaban libres de esos componentes, aunque el modelo de negocio OEM y ODM de ZBT vuelve difícil determinar qué fabricante escribió el software instalado en un equipo concreto.

VulnCheck identificó hardware de ZBT vendido bajo marcas como Lippert Components, Wave WiFi, OneX en Australia, MoFI Network en Canadá y Digineo en Alemania. También aparecieron plataformas relacionadas con los nombres WiFlyer, Deep Orange, Cioswi, CroSkylink y KuWFi, una diversidad comercial que puede impedir que un comprador vincule una marca conocida con el fabricante original del router.

El riesgo central, por tanto, no consiste únicamente en una vulnerabilidad convencional, como un límite de memoria mal validado. Se trata de software incorporado deliberadamente al firmware que permite administrar el dispositivo a distancia, aunque ZBT describió ENDLESSDOORS como un mecanismo de soporte técnico posventa y no como malware.

Qué significa para los usuarios

VulnCheck cuestiona esa explicación porque los mecanismos descubiertos no autentican de forma segura a la parte que intenta controlarlos. Incluso si el propósito original fuera brindar asistencia técnica, un tercero que secuestre la comunicación con el servidor podría aprovechar privilegios similares, especialmente cuando el dispositivo acepta instrucciones sin cifrado ni controles de identidad sólidos.

La arquitectura también complica la defensa basada únicamente en el firewall del usuario. DARKLANTERN expone una interfaz de escucha en la WAN, mientras SPEAKINGSTONE inicia comunicaciones desde el propio router; por eso, bloquear conexiones entrantes no necesariamente elimina todos los caminos de interacción descritos en la investigación.

Para los propietarios de modelos afectados, VulnCheck señala que la medida realmente confiable consiste en reemplazar el dispositivo. Como los implantes fueron incluidos de fábrica en el firmware, instalar una actualización diferente no garantiza por sí solo que el equipo vuelva a ser confiable, y la lista de modelos debe consultarse en las publicaciones de la empresa sobre ENDLESSDOORS y los otros dos implantes.

El caso deja una advertencia más amplia para quienes utilizan routers celulares económicos, equipos de viaje, dispositivos para autocaravanas o productos de fabricantes poco conocidos. La marca visible en el plástico puede no coincidir con la empresa que desarrolló el firmware, y esa cadena de suministro merece tanta atención como el precio, la cobertura inalámbrica o la velocidad anunciada.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín