Güvenlik araştırmacıları, dünya genelinde satılan ve ZBT olarak bilinen Shenzhen Zhibotong Electronics tarafından üretilen router'ların firmware'inde gizlenmiş, adeta birer arka kapı gibi çalışan üç farklı yazılım tespit etti. Bu donanımlar, birçok farklı marka altında satışa sunulduğu için, kullanıcıların farkında olmadan bu tür bir router kullanıyor olabileceği belirtiliyor.
Güvenlik firması VulnCheck tarafından yayınlanan araştırma, bir Zbtlink AX3000 router ile başladı. Araştırmacılar, router'ın firmware'inde ENDLESSDOORS adını verdikleri, komuta ve kontrol sunucusuna otomatik olarak bağlanan ve kök (root) yetkisiyle rastgele komutları yürütebilen bir yazılım buldular. ENDLESSDOORS, temel olarak router'ın firmware'ine doğrudan gömülmüş bir uzaktan kumanda sistemi olarak tanımlanıyor. Başlangıçta otomatik olarak çalışan bu yazılım, kendini normal bir Linux çekirdek süreci gibi gizliyor. Router, önceden belirlenmiş bir sunucuyla periyodik olarak bağlantı kurarak kendini tanıtıyor. Bu bağlantıda anlamlı bir kimlik doğrulama veya şifreleme mekanizması bulunmuyor. Sunucudan alınan komutlar, kök yetkisiyle çalışan bir kabuğa (shell) doğrudan iletiliyor ve yazılım, interaktif bir kök kabuğu da oluşturabiliyor.
VulnCheck, bu sorunu kendi test router'ını komut sunucusu gibi taklit ederek gösterdi. Bu, sadece teorik bir zafiyet olmanın ötesinde; bir saldırganın, yazılımın komut sunucusuna giden bağlantıyı ele geçirmesi durumunda router üzerinde tam kontrol sağlayabileceği anlamına geliyor. Araştırmacılar, ENDLESSDOORS'un 20 farklı ZBT modelinde bulunduğunu belirtti. Bu donanımlar, ZBT'nin OEM ve ODM müşterileri için üretim yapması nedeniyle farklı isimler altında da satılıyor.
VulnCheck, bu zafiyete CVE-2026-66747 kimliğini ve 9.3 CVSS puanını atadı. Ancak araştırmalar burada bitmedi.
VulnCheck, daha sonra bir ABD satıcısından alınan ve 88 dolara mal olan bir Deep Orange marka selüler router'ı inceledi. Bu router'ın aslında ZBT-WE826-T2 modelinin farklı bir markayla etiketlenmiş hali olduğu ortaya çıktı. 2019 yılına ait firmware'i ENDLESSDOORS'u içermese de, bunun yerine DARKLANTERN ve SPEAKINGSTONE adını verdikleri iki farklı yazılım barındırıyordu.
DARKLANTERN, infosrvd hizmeti olarak çalışıyor ve WAN üzerinden UDP port 9992'de bir dinleyici açarak kimlik doğrulama olmadan doğrudan internetten komut kabul ediyor. Bir saldırganın yalnızca 19 baytlık sabit bir 'info probe' göndermesi, router'ın model, firmware sürümü, MAC adresi ve çalışma süresi gibi tanımlayıcı bilgileri ifşa etmesini sağlıyor. Araştırmacılar, bu arka kapının güvenlik mekanizmalarının kolayca aşılabildiğini ve bir saldırganın rastgele komutları kök yetkisiyle yürütebildiğini tespit etti. VulnCheck, internet taramalarında 22 ülkede 203 farklı DARKLANTERN örneği ve 16 farklı router modelinde bu yazılıma rastladı.
Öte yandan, SPEAKINGSTONE daha farklı ve endişe verici bir şekilde çalışıyor. Saldırganın bir dinleyici porta bağlanmasını beklemesi yerine, yunmgrd hizmeti olarak çalışıyor ve ZBT'nin komuta ve kontrol altyapısına periyodik olarak UDP port 10000 üzerinden veri gönderiyor. Bu sayede router NAT veya güvenlik duvarının arkasında olsa bile işe yarayabiliyor. SPEAKINGSTONE, cihazın tam bir parmak izini uzak sunucuya gönderebilen özel bir format olan 'zbtProtocol'ü kullanıyor. Rapora göre bu yazılım, sadece uzak bir kabuk sağlamanın ötesinde çok daha yetenekli; rastgele komutları çalıştırmak, WAN PPPoE kimlik bilgilerini çalmak, DNS yönlendirme listesini yeniden yazmak ve ters SSH tüneli kurmak gibi işlemlere izin veriyor.
Araştırmacılar ayrıca, yazılımda kayıtlı olmayan ve kimse tarafından alınmamış bir yedek komut sunucusu alan adını da buldu. Bunun üzerine bu alan adını kendileri kaydettiler ve SPEAKINGSTONE'un protokolünü konuşabilen bir sunucu kurarak enfekte olmuş router'ların kendileriyle iletişim kurmasını gözlemlediler. Bu sunucuya bağlanan cihazların büyük çoğunluğunun Çin'de olduğu ve özellikle China Mobile ağı üzerinden bağlandığı görüldü. Bu durum, rastgele kullanıcı enfeksiyonlarından ziyade, büyük ölçekli bir taşıyıcı dağıtımına işaret ediyor ve araştırmacılar bunu "yerli Çin gözetim teknolojisi" olarak tanımlıyor.
Bu durum, her ZBT router'ın bir gözetim cihazı olduğu anlamına gelmiyor. ZBT donanımlarının dünya genelinde birçok bağımsız marka altında satıldığı biliniyor. Ayrıca incelenen firmware'lerin bazılarında bu yazılımların bulunmadığı da belirtiliyor. Ancak ZBT'nin OEM iş modeli, donanımın gerçek kökenini tespit etmeyi oldukça zorlaştırıyor. Aynı temel donanım platformları, çeşitli markalar altında satışa sunulmuş durumda.
Durumun rahatsız edici yanı, sadece üç zafiyetin bulunması değil. Asıl sorun, bu zafiyetlerin rastgele oluşan hatalar olmaması; aksine router firmware'ine bilerek eklenmiş ve cihaza uzaktan erişim sağlayan yazılımlar olması. ZBT, bu yazılımları "satış sonrası teknik destek mekanizması" olarak tanımlasa da, güvenlik araştırmacıları bunun yeterli bir kimlik doğrulama mekanizmasına sahip olmadığını ve bir saldırganın bu iletişimleri ele geçirmesi halinde aynı yetkilere sahip olabileceğini belirtiyor. Ayrıca ZBT donanımının farklı markalar altında satılması, sadece "ZBT" ibaresi olmayan ürünleri tercih etmenin de tam bir güvence sağlamayacağı anlamına geliyor.
Etkilenen cihazlardan birine sahip olan kullanıcılar için tek gerçek çözüm, cihazı değiştirmek. Çünkü bu güvenlik açıkları fabrika çıkışlı olarak yüklenmiş durumda ve farklı bir firmware sürümü yüklemek güveni yeniden tesis etmeyecek. Cihazınız listede olmasa bile, ucuz selüler router'lar, seyahat router'ları veya bilinmeyen OEM'lerden alınan diğer ağ donanımlarını kullanıyorsanız, üzerindeki markanın asıl üretici olmayabileceğini ve firmware'i yazan kişinin sizin gizlilik ve özgürlük değerlerinizi paylaşmayabileceğini unutmamak gerekiyor.