中国制造Zbtlink路由器出厂即带后门,可无认证获取Root Shell

中国厂商Zbtlink多款路由器被曝存在出厂后门ENDLESSDOORS,伪装成kworker进程以root权限运行,无需认证即可获取交互式Root Shell。涉及20余款型号,固件全部受影响。本文分析攻击原理、IOC与缓解方案,帮助用户检测和防御该供应链级IoT安全威胁。

⛓️ Critical 供应链攻击

VulnCheck披露Zbtlink至少20款路由器固件中内置了名为ENDLESSDOORS的出厂后门。该后门伪装成Linux内核线程kworker,以root权限运行,每35秒向中国C2服务器发起连接,且无需任何认证即可执行远程命令或打开交互式Root Shell,存在被网络路径上任意攻击者劫持的严重风险。

来源:The Hacker News | 2026-08-06 | 原文链接

🔍 关键发现

  • Zbtlink官网提供的全部21个固件镜像均嵌入了rctl后门程序,覆盖至少20款路由器型号,时间跨度超过2年。
  • 后门伪装为Linux内核线程kworker,实为以root权限运行的用户态进程,可自动启动并每35秒向C2服务器发起beacon。
  • 通信协议无握手、无认证,攻击者可劫持客户端与服务器的通信,或通过控制DNS解析来任意控制所有尝试回连的ENDLESSDOORS植入体。

⚔️ 攻击链分析

1. 路由器开机后,init.d脚本skworker自动启动rctl后门进程。 2. 后门伪装成kworker线程,向硬编码的C2域名/IP(如47.107.224[.]89、rbdg4nzqadui.wikaba[.]com)发起TCP连接。 3. 服务器收到包含LAN MAC地址的hello消息后,无需认证即可下发任意shell命令,或发送保留字符串rctlbash让植入体在端口7001建立第二个连接并分配伪终端,桥接/bin/sh。 4. 攻击者获得路由器上的交互式Root Shell,可完全控制设备。

🚩 失陷指标 (IOC)

  • zbtctl.epplink[.]net (47.100.190[.]96)
  • 47.107.224[.]89
  • online-string[.]com (45.32.81[.]152)
  • rbdg4nzqadui.wikaba[.]com (43.248.136[.]125)
  • /usr/sbin/kworker
  • /usr/lib/librctl.so
  • /etc/kworker.cfg
  • /etc/init.d/skworker

🛡️ 缓解建议

  • ✅ 检查路由器文件系统中是否存在上述后门文件(/usr/sbin/kworker、/usr/lib/librctl.so、/etc/kworker.cfg、/etc/init.d/skworker),若存在应立即备份配置并刷入经过验证的固件。
  • ✅ 在防火墙或路由器级别阻止所有到C2域名和IP的出站连接,尤其是端口7000和7001的流量。
  • ✅ 对于受影响的Zbtlink路由器,建议停止使用默认固件,改用开源替代固件(如OpenWrt)或将设备隔离在不可信网络段,同时关注厂商发布的安全补丁。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 哪些Zbtlink路由器型号受影响?

影响CPE2801、WE1026-5G-WD、WE1326、WE2007、WE2008-DSIM、WE2416、WE3326、WE5927、WE5931、WE5931AC、WE826-T3-DSIM、WG108、WG1602、WG1608-DSIM、WG209、WG2105、WG2107、WG259、WG3526、Z8102AX-2DSIM等至少20款,且官网全部21个固件均受影响。

❓ 后门如何实现无认证Root Shell?

后门基于rctl工具,启动后主动连接C2服务器端口7000,发送含MAC的hello消息。服务器无需认证即可回传任意命令,或发送保留字符串rctlbash,让后门在端口7001建立第二条连接,分配伪终端并执行/bin/sh,从而获得交互式Root Shell。

❓ 攻击者能否利用该后门劫持路由器?

可以。由于通信无认证,任何能拦截或重定向出站流量的中间人攻击者都能劫持连接;任何人控制C2域名解析或IP地址也能控制所有回连的植入体。即使路由器在NAT后,只要主动外连C2,攻击者即可获得Root Shell。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)