Onderzoekers van VulnCheck hebben twee tot nu toe onbekende factory implants ontdekt in de firmware van routers van Shenzhen Zhibotong Electronics (ZBT). Deze implants, SPEAKINGSTONE en DARKLANTERN genoemd, stellen een onbevoegde externe aanvaller in staat om commando's uit te voeren met rootrechten op getroffen apparaten zonder enige vorm van authenticatie.
SPEAKINGSTONE draait als de service yunmgrd en communiceert via UDP-poort 10000 met een hardcoded command-and-control (C2) server. Omdat deze implant uitgaand contact maakt, werkt deze ook achter NAT en standaard egress filtering. Het protocol ondersteunt het uitvoeren van willekeurige root-commando's, het uitlezen van WAN PPPoE-credentials, het beheren van een DNS-hijacklijst en het openen van een reverse SSH-tunnel. VulnCheck omschrijft SPEAKINGSTONE als een surveillance implant met volledige roottoegang op elk apparaat waarop het draait.
DARKLANTERN functioneert als de service infosrvd op UDP-poort 9992, die door de standaard firewall van de router openstaat voor inkomende verbindingen vanaf elk internetadres. De authenticatie van deze service is ineffectief, gebaseerd op een hardcoded salt en een wildcard MAC-adres dat de eigen adrescontrole omzeilt. VulnCheck vond tussen 18 en 21 augustus 203 internet-blootgestelde DARKLANTERN-instanties in 22 landen, verspreid over 16 verschillende modellen.
Beide implants werden aangetroffen op een Deep Orange 3G/4G/LTE Router van 88 dollar, een white-labeled ZBT-WE826-T2 met firmware uit 2019. Dit apparaat dateert van vóór de eerder door VulnCheck ontdekte ENDLESSDOORS implant (CVE-2026-66747), die op 5 augustus werd gepubliceerd en in minstens 20 Zbtlink-routermodellen voorkomt. De advisories van VulnCheck voor DARKLANTERN en SPEAKINGSTONE bevatten uitgebreide lijsten van getroffen modellen en firmwareversies, waarbij het modelnummer betrouwbaarder is dan het merk vanwege white-label verkoop door ZBT.
De SPEAKINGSTONE implant bevat een hardcoded backup C2-domein dat wordt aangeroepen als er geen primaire server is geconfigureerd. Dit domein bleek niet geregistreerd te zijn, wat mogelijk een zwakke plek vormt. De kwetsbaarheden zijn geregistreerd als CVE-2026-74232 (SPEAKINGSTONE) en CVE-2026-74233 (DARKLANTERN), beide met een hoge ernstscore van 9,3 op CVSS 4.0 en 9,8 op CVSS 3.1. Beide aanvalsvectoren vereisen geen privileges en geen gebruikersinteractie, wat ze zeer ernstig maakt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *