{"id":328948,"date":"2026-08-29T09:45:47","date_gmt":"2026-08-29T07:45:47","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328948"},"modified":"2026-08-29T10:58:21","modified_gmt":"2026-08-29T08:58:21","slug":"zbt-router-aus-china-mit-drei-backdoors","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/29\/zbt-router-aus-china-mit-drei-backdoors\/","title":{"rendered":"ZBT-Router aus China mit drei Backdoors"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Sicherheitsforscher haben Routern des chinesischen Herstellers ZBT untersucht. Dabei wurden Backdoors gefunden, die eine \u00dcberwachung der Router erm\u00f6glichen. Diese ZBT-Router werden weltweit vertrieben und stecken wohl auch in zahlreichen OEM-Ger\u00e4ten, die nicht als chinesische ZBT-Router erkennbar sind.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/f049ab9302a444c385bbb12c2370ea45\" alt=\"\" width=\"1\" height=\"1\" \/>Ich habe mal kurz im Internet geschaut, chinesische ZBT-Router werden auch in Deutschland, z.B. \u00fcber Amazon (Zbtlink AX3000 Cat6 4G LTE-<em>Router<\/em> mit Dual-SIM-Kartensteckplatz) angeboten.<\/p>\n<p><a href=\"https:\/\/www.tomshardware.com\/tech-industry\/cyber-security\/security-researchers-find-surveillance-implants-in-chinese-made-routers-sold-worldwide-three-different-backdoor-like-implants-hidden-in-firmware\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328949\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/ZBT-Router-Backdoor.jpg\" alt=\"ZBT-Router-Backdoor\" width=\"578\" height=\"530\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/ZBT-Router-Backdoor.jpg 578w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/ZBT-Router-Backdoor-300x275.jpg 300w\" sizes=\"auto, (max-width: 578px) 100vw, 578px\" \/><\/a><\/p>\n<p>Tom's Hardware weist in obigem Tweet auf den Artikel\u00a0<a href=\"https:\/\/www.tomshardware.com\/tech-industry\/cyber-security\/security-researchers-find-surveillance-implants-in-chinese-made-routers-sold-worldwide-three-different-backdoor-like-implants-hidden-in-firmware\" target=\"_blank\" rel=\"noopener\">Security researchers find surveillance implants in Chinese-made routers sold worldwide \u2014 three different backdoor-like implants hidden in firmware<\/a> zum Thema hin. Bei heise ist gestern<a href=\"https:\/\/www.heise.de\/news\/OEM-China-Router-von-ZBT-mit-Backdoors-11433072.html\" target=\"_blank\" rel=\"noopener\"> dieser Beitrag<\/a> zu erschienen.<\/p>\n<h2>Untersuchung f\u00f6rdert drei Hintert\u00fcren hervor<\/h2>\n<p>Sicherheitsforscher von VulnCheck haben sich ZBT-Router vorgenommen und deren Firmware untersucht. Dabei wurden drei Backdoor-\u00e4hnliche Implantate entdeckt, die in der Firmware von Routern des Herstellers Shenzhen Zhibotong Electronics ZBT enthalten sind. Die Sicherheitsl\u00fccken haben die Sicherheitsforscher ENDLESSDOORS genannt.<\/p>\n<p>Es handelt sich dabei um einen \"Zufallsfund\", denn\u00a0Hunderte von Routern, fast alle in China, sendeten Signale an eine vergessene Domain. Die Sicherheitsforscher fanden die Domain verschleiert in der Firmware eines Zbtlink AX3000-Routers, den sie bei Amazon von einem kleinen Unternehmen aus New York gekauft hatten.<\/p>\n<p>Die Sicherheitsforscher haben sich dann die Domain gesichert und konnten die Informationen, die durch Implantat-Beacons in der Firmware gesendet wurden, mitschreiben.\u00a0ENDLESSDOORS fungiert im Wesentlichen als Fernsteuerungssystem, das direkt in die Firmware des Routers eingebettet ist. Es startet automatisch beim Bootvorgang und tarnt sich als normaler Linux-Kernel-Prozess namens \u201ekworker\". Der Router verbindet sich in regelm\u00e4\u00dfigen Abst\u00e4nden mit einem fest programmierten Server und meldet sich dort an. Dabei findet keine nennenswerte Authentifizierung oder Verschl\u00fcsselung statt. Vom Server empfangene Befehle werden direkt an eine als Root ausgef\u00fchrte Shell weitergeleitet, und das Implantat kann auch eine interaktive Root-Shell aufbauen.<\/p>\n<p>VulnCheck demonstrierte das Problem, indem es sich als Befehlsserver ausgab und die Kontrolle \u00fcber seinen eigenen Testrouter \u00fcbernahm. Angreifer, die die Domain besitzen,\u00a0k\u00f6nnen die vollst\u00e4ndige Kontrolle \u00fcber den Router erlangen. Die Forscher fanden ENDLESSDOORS in der Firmware von 20 ZBT-Modellen (darunter Z8102AX, WG3526, WE826-T3-DSIM und mehrere anderen Mobilfunkroutern). Dieselbe Hardware wird auch unter anderen Namen verkauft, da ZBT Router f\u00fcr OEM- und ODM-Kunden herstellt. Das Ganze hat inzwischen die Kennung <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/cve-2026-66747\" target=\"_blank\" rel=\"noopener\">CVE-2026-66747<\/a> mit einem CVSS-Wert von 9,3 erhalten.<\/p>\n<p>Die Sicherheitsforscher haben dann weitere Router (ZBT-WE826-T2) in den USA gekauft und fanden eine zweite, DARKLANTERN, genannte und eine dritte, SPEAKINGSTONE genannte, Schwachstelle in der Firmware.\u00a0DARKLANTERN l\u00e4uft als <em>infosrvd-Dienst<\/em> in der Firmware, \u00f6ffnet \u00fcber den UDP-Port 9992 einen Listener im WAN. Die Firmware akzeptiert dann Befehle direkt aus dem Internet und ohne Authentifizierung. Ein Angreifer muss lediglich eine feste 19-Byte-Info-Nachricht senden, um den Router dazu zu zwingen, identifizierende Informationen wie Modell, Firmware-Version, MAC-Adresse und Betriebszeit preiszugeben.<\/p>\n<p>Die SPEAKINGSTONE-Backdoor initiiert automatisch und zyklisch Verbindungen \u00fcber den Prozess <em>yunmgrd <\/em>auf UDP-Port 10000 zur Domain <em>ac-link[.]com <\/em>(geh\u00f6rt ZBT). Die Anfrage enth\u00e4lt ebenfalls das Ger\u00e4temodell, die Firmware-Version, MAC-Adresse, SSID des WLANs, LAN-IP, Uptime und mehr. Antworten k\u00f6nnen Aktionen ausf\u00fchren, wie beliebige Befehle ausf\u00fchren, WAN-PPPoE-Zugangsdaten \u00fcbermitteln, eine DNS-Hijack-Liste schreiben und zur\u00fcckliefern, einen Reverse-SSH-Tunnel auf- oder abbauen, oder die Command-and-Control-Adresse aktualisieren.<\/p>\n<p>ZBT hat\u00a0 gegen\u00fcber VulnCheck angegeben, dass das ein technisches Support-Tool f\u00fcr den Aftersales-Service diese Kommunikation nutzen soll. Die Sicherheitsforscher sehen in den Funktionen jedoch ein \u00dcberwachungswerkzeug mit root-Zugang. Die Ergebnisse haben die Sicherheitsforscher zum 27. August 2026 im sehr umfangreichen und detaillierten Blog-Beitrag <a href=\"https:\/\/www.vulncheck.com\/blog\/zbt-darklantern-speakingstone\" target=\"_blank\" rel=\"noopener\">Chinese Implants in the Supply Chain<\/a> ver\u00f6ffentlicht. VulnCheck hat dann das Internet gescannt und fand 203 exponierte DARKLANTERN-Instanzen in 22 L\u00e4ndern, verteilt auf 16 Router-Modelle.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheitsforscher haben Routern des chinesischen Herstellers ZBT untersucht. Dabei wurden Backdoors gefunden, die eine \u00dcberwachung der Router erm\u00f6glichen. Diese ZBT-Router werden weltweit vertrieben und stecken wohl auch in zahlreichen OEM-Ger\u00e4ten, die nicht als chinesische ZBT-Router erkennbar sind.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426],"tags":[3081,4328],"class_list":["post-328948","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","tag-geraete","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328948","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328948"}],"version-history":[{"count":10,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328948\/revisions"}],"predecessor-version":[{"id":328959,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328948\/revisions\/328959"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328948"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328948"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328948"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}