Saltar al contenido
Beveiligingsnieuws

ENDLESSDOORS en routers Zbtlink: puertas traseras

backdoor in Zbtlink

Un equipo de investigación ha dado a conocer un problema serio de seguridad en routers fabricados en China. El hallazgo se centra en puertas traseras ENDLESSDOORS integradas en al menos 20 modelos de la marca Zbtlink, y descritas como una “puerta trasera enviada de fábrica”.

De acuerdo con el reporte consultado, el implante aparece en los firmwares disponibles de la compañía que superan los dos años de antigüedad y funciona sin pedir credenciales. Además, se configura para iniciarse automáticamente durante el arranque y para comunicarse con infraestructura externa en intervalos regulares.

Qué son las puertas traseras ENDLESSDOORS

El implante, denominado ENDLESSDOORS, se presenta como un proceso relacionado con el kernel de Linux, pero en realidad corre en espacio de usuario. Su objetivo es “mezclarse” con procesos legítimos del sistema para reducir la probabilidad de detección.

En el análisis se menciona que el comportamiento del software es el de un mecanismo de control remoto. En el núcleo del diseño hay una herramienta llamada rctl (remote control linux), publicada en un repositorio remoto años atrás. Según la descripción disponible, ese componente actúa como cliente y servidor para enviar instrucciones y ejecutar acciones en el dispositivo.

Los investigadores detallan que el sistema intenta contactar a un servidor externo con una frecuencia que puede ser tan baja como cada 35 segundos. Ese “phone home” permite mantener el canal activo y recibir instrucciones cuando el servidor las emite.

Cómo se inicia y por qué es grave

Una de las razones por las que el caso preocupa es su carácter persistente. El reporte indica que cada firmware listado en la página de descargas de Zbtlink incorpora el componente y lo arranca al iniciar el dispositivo mediante un script en init.d llamado skworker.

Además, el mecanismo trabaja sin negociación previa, sin acuerdos complejos y sin autenticación. La lógica descrita es relativamente directa: el implante envía un mensaje “hello” junto con el LAN MAC address y luego procede a ejecutar lo que el servidor indique como respuesta.

Esto elimina una capa de verificación que normalmente ayudaría a impedir que un tercero controle el router. En un escenario real, la falta de autenticación significa que la “orden” puede ser suficiente para obtener ejecución con privilegios elevados.

El protocolo: de un “hello” a una shell raíz

El funcionamiento del canal de control se apoya en un servidor que escucha en un puerto específico para aceptar conexiones de los dispositivos. Una vez establecido el contacto, puede enviar comandos al cliente o indicar que se abra una sesión remota interactiva.

En la descripción técnica se menciona que hay una cadena reservada (por ejemplo, rctlbash) que desencadena una secuencia destinada a tomar una ruta hacia una consola. Al recibir esa instrucción, el sistema inicia una segunda conexión a otro puerto, asigna un pseudoterminal y usa /bin/sh para preparar una sesión que termina siendo una shell raíz en tiempo real.

En resumen, la combinación de: (1) inicio automático, (2) comunicación periódica con un servidor externo y (3) ausencia de autenticación crea una vía directa hacia el control total del equipo.

Cómo puede explotarse el problema sin estar expuesto a internet

Otro aspecto relevante es que un atacante no necesariamente necesita acceso directo desde internet para tomar el control. La investigación plantea que alguien que pueda interferir con la comunicación de salida del dispositivo puede aprovechar el mismo diseño del cliente-servidor.

En particular, el reporte advierte que cualquier actor capaz de manipular la resolución de un dominio asociado a la comunicación puede influir en qué servidor termina controlando el canal del implante. Si el dispositivo “phone home” termina conectándose a un destino bajo control del atacante, la instrucción remota podría derivar en ejecución privilegiada.

El resultado práctico es contundente: un adversario podría obtener una shell raíz y controlar el router a través de la vía que el firmware ya establece para comunicarse.

Endpoints y configuraciones asociadas al implante

Para ubicar el comportamiento, el análisis menciona conjuntos concretos de destinos primarios y secundarios (incluyendo direcciones IP y un dominio). Entre los elementos descritos se encuentran los siguientes:

  • zbtctl.epplink.net (47.100.190[.]96)
  • 47.107.224[.]89
  • online-string.com (45.32.81[.]152)
  • rbdg4nzqadui.wikaba.com (43.248.136[.]125)

Asimismo, al examinar un modelo específico (Zbtlink AX3000), se reporta una versión personalizada del componente rctl y una configuración que apunta a destinos concretos, incluyendo 47.107.224[.]89 y un dominio asociado al canal de control.

Modelos afectados según el reporte

El análisis identifica múltiples modelos en los que se habría encontrado el implante. La lista mencionada incluye:

  • CPE2801
  • WE1026-5G-WD
  • WE1326
  • WE2007
  • WE2008-DSIM
  • WE2416
  • WE3326
  • WE5927
  • WE5931
  • WE5931AC
  • WE826-T3-DSIM
  • WG108
  • WG1602
  • WG1608-DSIM
  • WG209
  • WG2105
  • WG2107
  • WG259
  • WG3526
  • Z8102AX-2DSIM

Según la información recopilada, el implante aparece en los firmwares correspondientes a esos dispositivos que cumplen las condiciones de antigüedad indicadas por el reporte.

Qué indicaba la página de descargas de Zbtlink

Mientras el caso se discutía públicamente, se reporta que los usuarios que visitaban la página de descargas se encontraban con un mensaje preventivo. En ese aviso se señala la detección de vulnerabilidades de seguridad en versiones seleccionadas del firmware.

Además, el comunicado indica que, como medida precautoria, las versiones afectadas fueron retiradas temporalmente de los canales de descarga. También se menciona que el equipo de ingeniería trabajaba en parches y en su validación, con el compromiso de notificar la disponibilidad de firmwares corregidos.

Recomendaciones prácticas para usuarios

Si tienes uno de los modelos mencionados, el reporte sugiere realizar acciones de verificación y mitigación. En lugar de confiar únicamente en la interfaz del router, se recomienda revisar elementos del sistema que podrían delatar la presencia del componente.

Entre las comprobaciones propuestas se incluyen:

  • Revisar la lista de procesos en ejecución.
  • Buscar archivos o rutas asociadas, como /usr/sbin/kworker.
  • Verificar la presencia de bibliotecas relacionadas, por ejemplo /usr/lib/librctl.so.
  • Comprobar configuraciones como /etc/kworker.cfg.
  • Inspeccionar scripts de arranque, como /etc/init.d/skworker.

También se recomienda bloquear los destinos de salida (egress) relacionados con los endpoints mencionados, de modo que el firmware no pueda establecer el canal de comunicación descrito.

Estas medidas no sustituyen el uso de firmwares corregidos, pero pueden reducir el riesgo mientras se espera la actualización oficial.

Conclusión: prioriza la respuesta y la actualización

La investigación pone el foco en puertas traseras ENDLESSDOORS como un mecanismo persistente, activado en el arranque y con comunicación externa periódica. Lo más preocupante es que el control remoto se realiza sin autenticación y puede terminar en una shell raíz en condiciones que permiten a un tercero influir en el destino de la comunicación.

Si tu router pertenece a los modelos citados, actúa con prioridad: verifica procesos y archivos sugeridos, limita la comunicación de salida hacia los endpoints señalados y mantente atento a las versiones parcheadas. Así reduces la probabilidad de que un canal ya presente en el firmware se convierta en una vía de compromiso.

Fuente: https://thehackernews.com/2026/08/chinese-made-zbtlink-routers-ship-with.html