中国制造Zbtlink路由器出厂即带后门,可无认证获取Root Shell
中国厂商Zbtlink多款路由器被曝存在出厂后门ENDLESSDOORS,伪装成kworker进程以root权限运行,无需认证即可获取交互式Root Shell。涉及20余款型号,固件全部受影响。本文分析攻击原理、IOC与缓解方案,帮助用户检测和防御该供应链级IoT安全威胁。
⛓️ Critical 供应链攻击
VulnCheck披露Zbtlink至少20款路由器固件中内置了名为ENDLESSDOORS的出厂后门。该后门伪装成Linux内核线程kworker,以root权限运行,每35秒向中国C2服务器发起连接,且无需任何认证即可执行远程命令或打开交互式Root Shell,存在被网络路径上任意攻击者劫持的严重风险。
来源:The Hacker News | 2026-08-06 | 原文链接
🔍 关键发现
- Zbtlink官网提供的全部21个固件镜像均嵌入了rctl后门程序,覆盖至少20款路由器型号,时间跨度超过2年。
- 后门伪装为Linux内核线程kworker,实为以root权限运行的用户态进程,可自动启动并每35秒向C2服务器发起beacon。
- 通信协议无握手、无认证,攻击者可劫持客户端与服务器的通信,或通过控制DNS解析来任意控制所有尝试回连的ENDLESSDOORS植入体。
⚔️ 攻击链分析
1. 路由器开机后,init.d脚本skworker自动启动rctl后门进程。 2. 后门伪装成kworker线程,向硬编码的C2域名/IP(如47.107.224[.]89、rbdg4nzqadui.wikaba[.]com)发起TCP连接。 3. 服务器收到包含LAN MAC地址的hello消息后,无需认证即可下发任意shell命令,或发送保留字符串rctlbash让植入体在端口7001建立第二个连接并分配伪终端,桥接/bin/sh。 4. 攻击者获得路由器上的交互式Root Shell,可完全控制设备。
🚩 失陷指标 (IOC)
zbtctl.epplink[.]net (47.100.190[.]96)47.107.224[.]89online-string[.]com (45.32.81[.]152)rbdg4nzqadui.wikaba[.]com (43.248.136[.]125)/usr/sbin/kworker/usr/lib/librctl.so/etc/kworker.cfg/etc/init.d/skworker
🛡️ 缓解建议
- ✅ 检查路由器文件系统中是否存在上述后门文件(/usr/sbin/kworker、/usr/lib/librctl.so、/etc/kworker.cfg、/etc/init.d/skworker),若存在应立即备份配置并刷入经过验证的固件。
- ✅ 在防火墙或路由器级别阻止所有到C2域名和IP的出站连接,尤其是端口7000和7001的流量。
- ✅ 对于受影响的Zbtlink路由器,建议停止使用默认固件,改用开源替代固件(如OpenWrt)或将设备隔离在不可信网络段,同时关注厂商发布的安全补丁。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 哪些Zbtlink路由器型号受影响?
影响CPE2801、WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM、WG108、WG1602、WG1608-DSIM、WG209、WG2105、WG2107、WG259、WG3526、Z8102AX-2DSIM等至少20款,且官网全部21个固件均受影响。
❓ 后门如何实现无认证Root Shell?
后门基于rctl工具,启动后主动连接C2服务器端口7000,发送含MAC的hello消息。服务器无需认证即可回传任意命令,或发送保留字符串rctlbash,让后门在端口7001建立第二条连接,分配伪终端并执行/bin/sh,从而获得交互式Root Shell。
❓ 攻击者能否利用该后门劫持路由器?
可以。由于通信无认证,任何能拦截或重定向出站流量的中间人攻击者都能劫持连接;任何人控制C2域名解析或IP地址也能控制所有回连的植入体。即使路由器在NAT后,只要主动外连C2,攻击者即可获得Root Shell。