ZBTルーターに隠されたENDLESSDOORSインプラント、ルート権限でコマンド実行可能

サイバーセキュリティ研究者らは、少なくとも20種類のZbtlink製ルーターモデルに、工場出荷時からバックドアが組み込まれていることを発見しました。このバックドアにより、リモートの攻撃者がルート権限でコマンドを実行できる可能性があります。

ENDLESSDOORSと名付けられたこのインプラントは、ルーターのファームウェアに埋め込まれており、起動時に自動的に立ち上がり、デバイスをインターネットに直接公開しなくても、リモートのコマンド&コントロール(C2)インフラと通信します。

この問題はCVE-2026-66747.labsとして追跡されています。影響を受ける機器には、Shenzhen Zhibotong Electronicsが製造し、Zbtlinkおよびおそらく他のホワイトラベルブランドで販売している、コンシューマー向け、中小企業向け、5G、セルラー対応の各ルーターモデルが含まれます。

研究者らは、同一のハードウェアがWiflyerなどのブランド名で再販されている可能性があるため、組織はケースに印刷されたブランド名やロゴではなく、実際のモデル番号でデバイスを識別すべきだと警告しています。

ENDLESSDOORSは、オープンソースのrctlリモート制御ツールを改変したバージョンを使用しています。init.dの起動スクリプトを通じて起動され、ルーター上で最高レベルのアクセス権であるルート権限で動作します。

検出を回避するため、kworkerという名前が使われており、プロセス一覧に通常表示される、ごく普通のLinuxカーネルワーカースレッドに見せかけています。

しかし、正規のカーネルワーカースレッドは通常、[kworker/0:0H-kb]のように角括弧で表示されます。悪意のあるプロセスは実際にはユーザーランドの通常プログラムであり、角括弧なしで表示され、実際のメモリを消費しています。

研究者らは、このインプラントのファイルを/usr/sbin/kworker/usr/lib/librctl.so/etc/kworker.cfg/etc/init.d/skworkerとして特定しています。

このマルウェアは、平文のTCP通信でハードコードされたC2の宛先に接続し、報告によれば約35秒ごとに再接続を試みます。

確認された痕跡(IOC)には、zbtctl.epplink[.]netonline-string[.]comrbdg4nzqadui.wikaba[.]comのほか、47.100.190[.]9647.107.224[.]89といったIPアドレスが含まれます。

この「外向き」の通信設計により、脅威は特に深刻なものとなっています。従来型のファイアウォールは、要求されていない受信トラフィックをブロックできますが、ENDLESSDOORSはローカルネットワークの内側から接続を開始します。

その結果、NAT、企業ファイアウォール、あるいは複数のネットワーク層の背後にあるルーターであっても、自らのC2サーバーに到達し、指示を受け取ることができてしまいます。

このインプラントは、コマンドチャネルに暗号化も認証も使用していません。接続が確立されると、簡単なデバイス登録メッセージを送信した後、リモート側からの指示を受け付けます。

vulncheckによれば、コマンドはpopen()に渡されてルート権限で実行され、ルーターのオペレーティングシステムを完全に制御できる状態になるとのことです。

特別なコマンドであるrctlbashを使えば、デバイスに対話型のルートシェルを生成させることも可能です。

つまり、指定されたC2サーバーを制御できる者、通信経路を傍受できる者、DNS解決を操作できる者、あるいはリモート側のエンドポイントに何らかの形でなりすませる者であれば、影響を受けるルーターへの制限のないアクセスを獲得できる可能性があるということです。

ここを足がかりに、攻撃者は設定を変更したり、トラフィックを盗んだり、追加のマルウェアをインストールしたり、あるいはこのデバイスを踏み台にして接続先のネットワークへ侵入したりすることが考えられます。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に。フィッシングの完全な可視化を実現し、SOCを強化してMTTRを削減しましょう

翻訳元: https://cyberpress.org/zbt-routers-hide-root-backdoor/

ソース: cyberpress.org