Τα Zbtlink routers αποτελούν το επίκεντρο μιας σοβαρής αποκάλυψης στον χώρο της κυβερνοασφάλειας: ερευνητές της εταιρείας VulnCheck ανακάλυψαν ότι περισσότερα από 20 μοντέλα δρομολογητών του κινεζικού κατασκευαστή αποστέλλονται με ενσωματωμένο backdoor απευθείας από το εργοστάσιο. Το κακόβουλο εμφύτευμα, που ονομάστηκε ENDLESSDOORS, επιτρέπει σε οποιονδήποτε ελέγχει την υποδομή εντολών να αποκτήσει πλήρη πρόσβαση root shell στη συσκευή — χωρίς καμία αυθεντικοποίηση. Σύμφωνα με τα ευρήματα, το CVE-2026-66747 έχει βαθμολογία σοβαρότητας 9.3/10 και εκτιμάται ότι επηρεάζει πάνω από 100.000 routers παγκοσμίως.
Δείτε επίσης: Tenda Router: Κρυφό backdoor σε firmware δρομολογητών

Η έρευνα του Jacob Baines, Chief Technology Officer της VulnCheck, αποκάλυψε ότι το εμφύτευμα εμφανίζεται σε 21 firmware images που είναι διαθέσιμες στη σελίδα λήψης της Zbtlink και καλύπτουν χρονικό διάστημα άνω των δύο ετών. Αυτό σημαίνει ότι δεν πρόκειται για μεμονωμένη μόλυνση ή για επίθεση που εκτελέστηκε μετά την αγορά της συσκευής — το backdoor ήταν ήδη παρόν πριν οι συσκευές φτάσουν στα χέρια των πελατών. Πρόκειται για κλασικό σενάριο supply-chain επίθεσης, όπου η αλυσίδα εφοδιασμού αποτελεί το σημείο εισόδου της απειλής. Όσον αφορά το Zbtlink routers,
Τα επηρεαζόμενα προϊόντα πωλούνται παγκοσμίως τόσο υπό την επωνυμία Zbtlink όσο και υπό την επωνυμία Wiflyer, ενώ υπάρχουν και white-label εκδόσεις με διαφορετική επωνυμία. Αυτό καθιστά ιδιαίτερα δύσκολο τον εντοπισμό των επηρεαζόμενων συσκευών, καθώς οι χρήστες ενδέχεται να μην γνωρίζουν ότι το hardware τους προέρχεται από τον ίδιο κατασκευαστή. Η Reuters ανέφερε ότι το backdoor ήταν προηγουμένως αδημοσίευτο και θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο να αποκτήσει πρόσβαση σε συσκευές του ίδιου δικτύου. Σε σχέση με το Zbtlink routers,
Πώς λειτουργεί το ENDLESSDOORS backdoor στα Zbtlink routers
Στον πυρήνα του, το ENDLESSDOORS είναι ένα μικρό εργαλείο που ονομάζεται rctl (remote control linux). Το εν λόγω εργαλείο αναρτήθηκε στο GitHub στις 14 Ιανουαρίου 2015 και δεν τροποποιήθηκε ποτέ ξανά. Υλοποιεί έναν απλό client-server μηχανισμό εντολών και ελέγχου: ο server ακούει στη θύρα 7000 για συνδέσεις από clients, μπορεί να στέλνει μεμονωμένες εντολές shell ή να ζητά από τον client να ανοίξει ένα reverse bash shell.
Το εμφύτευμα εκκινεί αυτόματα κατά την εκκίνηση της συσκευής μέσω ενός init.d script με το όνομα skworker. Για να αποφύγει τον εντοπισμό, μεταμφιέζεται ως Linux kernel thread με το όνομα kworker, ενώ στην πραγματικότητα είναι μια userland process που εκτελείται με δικαιώματα root. Κάθε περίπου 35 δευτερόλεπτα, το εμφύτευμα αποστέλλει ένα μήνυμα «hello» στον C2 server μαζί με τη LAN MAC address της συσκευής — χωρίς καμία χειραψία, διαπραγμάτευση ή αυθεντικοποίηση. Η περίπτωση του Zbtlink routers
Όταν ο server απαντήσει με την εντολή rctlbash, το εμφύτευμα ανοίγει μια δεύτερη σύνδεση στη θύρα 7001, δεσμεύει ένα pseudo-terminal, εκκινεί το /bin/sh και δημιουργεί μια ζωντανή διαδραστική root shell. Το πρωτόκολλο επικοινωνίας είναι εξαιρετικά απλό: «εκτέλεσε αυτό ως root» ή «δώσε μου root shell». Δεν υπάρχει κρυπτογράφηση — η σύνδεση είναι cleartext TCP — πράγμα που σημαίνει ότι οποιοσδήποτε βρίσκεται στο μονοπάτι του δικτύου μπορεί να υποκλέψει ή να παραβιάσει την επικοινωνία. Αναφορικά με το Zbtlink routers,
Δείτε επίσης: Το Backdoor FlutterShell διαδίδεται στο macOS μέσω κακόβουλων διαφημίσεων Google και YouTube

Υποδομή C2 και τεχνικές λεπτομέρειες των Zbtlink routers
Η έκδοση του rctl που βρέθηκε στο Zbtlink AX3000 είναι προσαρμοσμένη ώστε να επικοινωνεί με τον domain rbdg4nzqadui[.]wikaba[.]com. Επιπλέον, οι ερευνητές εντόπισαν και άλλα endpoints, όπως τα zbtctl.epplink[.]net και online-string[.]com. Η υποδομή C2 φιλοξενείται στο Alibaba Cloud, Shanghai, γεγονός που ενισχύει τις ανησυχίες για πιθανή κινεζική κρατική εμπλοκή ή τουλάχιστον για εκμετάλλευση από κινεζικούς παράγοντες.
Ένας επιτιθέμενος μπορεί να εκμεταλλευτεί αυτό το κενό ασφαλείας με δύο τρόπους: είτε ελέγχοντας την ανάλυση DNS του domain rbdg4nzqadui.wikaba[.]com, είτε παρεμβαίνοντας στην εξερχόμενη επικοινωνία rctl μέσω man-in-the-middle επίθεσης. Και στις δύο περιπτώσεις, το αποτέλεσμα είναι η απόκτηση πλήρους ελέγχου του router χωρίς να χρειάζεται ο επιτιθέμενος να είναι προσβάσιμος από το internet. Αυτό καθιστά την επίθεση ιδιαίτερα επικίνδυνη, καθώς παρακάμπτει τα παραδοσιακά μέτρα ασφαλείας που βασίζονται στον αποκλεισμό εισερχόμενης κυκλοφορίας. Στο πλαίσιο του Zbtlink routers,
Η VulnCheck επιβεβαίωσε ότι κάθε firmware που είναι καταχωρημένο στη σελίδα λήψης του zbtlink.com περιέχει το εμφύτευμα rctl και το εκκινεί κατά την εκκίνηση. Αυτό σημαίνει ότι δεν υπάρχει «ασφαλής» έκδοση firmware από τον επίσημο κατασκευαστή — τουλάχιστον μέχρι στιγμής. Η εκτίμηση για πάνω από 100.000 επηρεαζόμενες συσκευές παγκοσμίως καθιστά αυτό το ζήτημα ένα από τα σοβαρότερα supply-chain προβλήματα που έχουν αποκαλυφθεί φέτος στον τομέα του networking hardware. Το ζήτημα του Zbtlink routers
Πώς να προστατευτείτε από το backdoor των Zbtlink routers
Οι οργανισμοί και οι χρήστες που ενδέχεται να διαθέτουν επηρεαζόμενες συσκευές θα πρέπει να λάβουν άμεσα μέτρα. Πρώτο βήμα είναι η καταγραφή όλων των Zbtlink και Wiflyer routers στο εσωτερικό δίκτυο, συμπεριλαμβανομένων white-label συσκευών με άγνωστη επωνυμία. Στη συνέχεια, συνιστάται ο έλεγχος της λίστας διεργασιών για ύποπτες διεργασίες που μοιάζουν με kworker, καθώς και σάρωση του συστήματος αρχείων για αρχεία όπως /usr/sbin/kworker, /usr/lib/librctl.so, /etc/kworker.cfg και /etc/init.d/skworker.
Επιπλέον, είναι κρίσιμο να αποκλειστεί η εξερχόμενη κυκλοφορία προς τα γνωστά C2 domains και διευθύνσεις IP που σχετίζονται με το ENDLESSDOORS. Οι διαχειριστές δικτύου θα πρέπει να αναζητούν περιοδικές εξερχόμενες συνδέσεις κάθε περίπου 35 δευτερόλεπτα — αυτό είναι το χαρακτηριστικό μοτίβο του εμφυτεύματος. Σε περίπτωση που εντοπιστεί επηρεαζόμενη συσκευή, η αντικατάσταση ή απομόνωσή της είναι η πιο αξιόπιστη λύση, καθώς ένα factory-shipped backdoor δεν μπορεί να αντιμετωπιστεί αξιόπιστα μόνο με αλλαγές ρυθμίσεων.
Από πλευράς αρχιτεκτονικής δικτύου, συνιστάται η εφαρμογή network segmentation και αρχής ελάχιστων δικαιωμάτων, ώστε η παραβίαση ενός edge router να μην οδηγεί αυτόματα σε πρόσβαση στα εσωτερικά συστήματα. Τέλος, οι οργανισμοί θα πρέπει να επικοινωνήσουν με τον κατασκευαστή και τους διανομείς για επιβεβαίωση της προέλευσης του firmware, χρονοδιαγράμματα αποκατάστασης και επιλογές αντικατάστασης συσκευών. Σύμφωνα με The Hacker News, η VulnCheck έχει δημοσιοποιήσει πλήρη τεχνική ανάλυση και δείκτες παραβίασης για να βοηθήσει τους οργανισμούς να εντοπίσουν τις επηρεαζόμενες συσκευές τους.
Δείτε επίσης: Ανακαλύφθηκε Stealer Backdoor σε 3 εκδόσεις του Node-IPC
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η υπόθεση των Zbtlink routers αποτελεί ένα ηχηρό παράδειγμα των κινδύνων που ελλοχεύουν στην αλυσίδα εφοδιασμού hardware, ιδιαίτερα για συσκευές δικτύωσης χαμηλού κόστους που προέρχονται από κατασκευαστές με περιορισμένη διαφάνεια. Το γεγονός ότι το backdoor παρέμεινε αδημοσίευτο για τουλάχιστον δύο χρόνια υπογραμμίζει την ανάγκη για συστηματικό έλεγχο firmware πριν από την ανάπτυξη οποιασδήποτε συσκευής δικτύωσης σε εταιρικό ή κρίσιμο περιβάλλον. Η ανακάλυψη του CVE-2026-66747 με βαθμολογία 9.3 θα πρέπει να λειτουργήσει ως κουδούνι αφύπνισης για οργανισμούς που χρησιμοποιούν white-label networking hardware χωρίς επαρκή έλεγχο της προέλευσής του.
