ZBT yönlendiricilerde iki gizli implant bulundu: kök yetki uzaktan veriliyor

Anasayfa » ZBT yönlendiricilerde iki gizli implant bulundu: kök yetki uzaktan veriliyor
ZBT yönlendiricilerde iki gizli implant bulundu: kök yetki uzaktan veriliyor

ZBT yönlendiricilerde iki implant: Root komutu, C2 ve UDP açıkları

Güvenlik araştırmacıları, ZBT üretimi bazı yönlendiricilerin iki ayrı implantla piyasaya çıktığını ve bu bileşenlerin kimlik doğrulaması olmadan uzaktan root komutu çalıştırabildiğini ortaya koydu. SPEAKINGSTONE ve DARKLANTERN adı verilen implantlar, 18 Ağustos ile 21 Ağustos arasında internete açık cihazlarda izlendi; araştırma, 22 ülkede görülen yüzlerce DARKLANTERN örneğini ve Çin’de yoğunlaşan SPEAKINGSTONE trafiğini de kayıt altına aldı.

VulnCheck’in yayımladığı analizde iki bileşen CVE-2026-74232 ve CVE-2026-74233 olarak izleniyor. Şirket, her iki açığa da CVSS 4.0 puanlamasında 9.3, CVSS 3.1’de ise 9.8 verdi. Her iki vektör de ağ üzerinden saldırıya izin veriyor, ayrıcalık gerektirmiyor ve kullanıcı etkileşimi istemiyor. Kayıtlara göre CVE numaralarını da yine VulnCheck, CNA olarak atadı.

SPEAKINGSTONE, sistemde yunmgrd servisi olarak çalışıyor ve UDP 10000 üzerinden sabit kodlanmış bir komuta-kontrol sunucusuna düzenli sinyal gönderiyor. İmplant dışarıya bağlantı kurduğu için NAT arkasında ve sıradan çıkış filtreleri bulunan ağlarda da çalışabiliyor. Protokolü, root yetkisiyle rastgele komut yürütme, WAN PPPoE kullanıcı adı ve parolasını dışarı aktarma, DNS yönlendirme listesini okuma ve yazma, ayrıca ters SSH tüneli açma gibi mesaj türlerini destekliyor. VulnCheck, bu bileşeni tedarik zinciri incelemesinde “çalıştığı her cihazda root erişimine sahip bir gözetim implantı” olarak tanımladı.

DARKLANTERN ise infosrvd servisi olarak UDP 9992 üzerinde dinliyor. Router’ın stok güvenlik duvarı bu portu internetten gelen bağlantılara açık bırakıyor. Güvenlik duyurusuna göre kimlik doğrulama mekanizması etkisiz; sabit bir salt değeri ve tüm MAC adreslerini kapsayan sıfırlarla dolu wildcard değeri üzerine kurulu bir kontrol, kendi adres doğrulamasını baypas ediyor. Araştırmacılar bu yapı sayesinde sunucuya ulaşabilen herhangi bir istemcinin servisi istismar edebildiğini belirtiyor.

İnceleme, bu iki implantın da ABD’deki bir tedarikçiden alınan 88 dolarlık Deep Orange 3G/4G/LTE Router üzerinde bulunduğunu ortaya çıkardı. Cihaz, 2019’da derlenmiş yazılıma sahip beyaz etiketli bir ZBT-WE826-T2 modeliydi. Bu örnek, VulnCheck’in 5 Ağustos’ta açıkladığı ENDLESSDOORS bileşeninden de eski; o implant en az 20 Zbtlink router modelinde bulunmuştu ve telefon-a-home davranışıyla izleniyordu.

Yeni duyuruda adı geçen model ve sürümler oldukça geniş bir yelpazeye yayılıyor. DARKLANTERN için listede Zbtlink WE1326, WE357, WE5926, WE5926-WD, WE826-Q, WE826-T2, WE826-WD, WG108 ve WG3526 yer alıyor; bunlar 19.1101 sürümünde görülüyor. Aynı implant WE2426-C üzerinde 19.1112, WE5926-EC_QP üzerinde 20.0516, WF3526-P üzerinde 19.051 derlemelerinde de kayda geçti. Ayrıca CTN720-W1, LF-1541 ve MT7620N için 19.1101; WRC1 içinse 20.0622 sürümü listelendi. CVE kaydında bu son model, üreticisi belirtilmeyen bir satıcı altında geçiyor.

SPEAKINGSTONE tarafında ise Zbtlink L3_V2_8 üzerinde 3.0.0.4.528, WE826-T2 üzerinde 19.1101, ZBT-7628 üzerinde 1.0.0.2.007 ve ZBT-ZBT7621 üzerinde 1.0.0.3.001 sürümleri yer alıyor. MoreQuick MQAC-7620, MQAC-7620A, MQAP-7620, MQAP-7620A ve MQAP-7628 için 1.0.0.2.000; AP522 için 1.0.0.2.014; AP7628 ve HC5661A için 3.0.0.4.380; APG721B için 19.0809; HK300 için 1.0.0.2.032; MAP-N10 içinse 1.0.0.2.044 sürümü listelenmiş durumda. Bu modeller de üreticisi belirtilmeyen bir satıcı başlığı altında yer alıyor.

Yayımlanan duyurular, bu sürümleri üst sınır olarak gösteriyor; CVE kayıtları ise her bir yazılımı tek ve kesin bir derleme olarak kayda geçiriyor, diğer tüm sürümlerin durumunu bilinmiyor şeklinde bırakıyor. Ne DARKLANTERN ne de SPEAKINGSTONE için sabit bir güvenli sürüm adı verilmiş değil. Bu nedenle listede olmayan bir derlemeyi kullanan cihaz sahibinin, açığın kendi yazılımına uygulanıp uygulanmadığı konusunda yayımlanmış net bir dayanak bulunmuyor.

Model numarasının marka adından daha güvenilir bir işaret olduğu vurgulanıyor, çünkü ZBT aynı donanım ve yazılımı farklı satıcılara verip bunların kasaya kendi adını bastığını belirtiyor. IEEE kayıtlı MAC önek veritabanına göre 78:A3:51 ve F8:5E:3C bloklarının her ikisi de Shenzhen Zhibotong Electronics’e ait; bu da cihazın kendi adresinden üreticiyi anlamayı mümkün kılıyor.

SPEAKINGSTONE ayrıca bir yedek C2 alan adına sahip. İmplant, birincil sunucu hiç yapılandırılmadığında bu alan adını kullanıyor; araştırmacılar alan adının kayıtlı olmadığını saptadı. Şirket daha sonra alan adını kaydedip protokolün tersine mühendislikle çıkarılmış bir sürümünü çalıştıran bir sunucu kurdu. Sunucu yayına girdikten hemen sonra beacons gelmeye başladı.

21 Ağustos itibarıyla 392 benzersiz cihaz sunucuya yanıt verdi. Bunların 390’ı Çin’deydi. VulnCheck, cihazların yüzde 83’ünün China Mobile ağında olduğunu, 304’ünün “CMCC” ile başlayan SSID’ler yayınladığını ve 363’ünün tek bir model, yani 3.0.0.4.528 sürümünde çalışan L3_V2_8 olarak kendini bildirdiğini aktardı. Araştırmacılar, yedek alan adının yalnızca birincil C2’nin hiç kurulmadığı durumlarda devreye girdiğini, bu yüzden 392 sayısının etkilenen cihazların tamamını değil, temsil gücü sınırlı bir alt kümeden elde edilen taban değeri yansıttığını söyledi.

VulnCheck, CVE-2026-74233’ü kendi Known Exploited Vulnerabilities kataloğuna da ekledi. Şirketin yayımladığı kriterlerde bu katalog, açığın “sahada istismar edildiğinin kamuya açık biçimde raporlanmış” olmasını istiyor. Buna karşılık CISA’nın aynı CVE için 27 Ağustos’ta kaydettiği Vulnrichment girdisi, istismarı proof of concept olarak derecelendiriyor; kurumun dokümantasyonunda bu ifade, analiz sırasında kamuya açık bir PoC bulunduğu anlamına geliyor. Katalogun 2026.08.27 sürümünde 28 Ağustos itibarıyla üç ZBT CVE’sinin hiçbiri yer almıyor.

Yayımlanan IoC’ler arasında SPEAKINGSTONE için birincil C2 olan www.ac-link[.]com ile VulnCheck’in kaydettirdiği yedek alan adı www.findmyipaddr[.]com bulunuyor. Birincil alan adının 28 Ağustos’ta hâlâ 47.107.224[.]89 adresine çözümlendiği görüldü; bu adres Shenzhen’deki bir Alibaba Cloud IP’si. Port listesinde DARKLANTERN için UDP/9992 inbound, yanıtlar için UDP/8897 ve SPEAKINGSTONE beacon’ları için UDP/10000 outbound yer alıyor. Servis ve dosya yolları kısmında infosrvd, yunmgrd, inetdetect, /etc/exec/cmd, /tmp/info.txt ve /tmp/yunclient.conf var. SHA-256 özetleri de yayımlandı: b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818 (yunmgrd), 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245 (infosrvd) ve ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e4926 (inetdetect).

VulnCheck, önceki implant için çıkış trafiğinde ve DNS çözücülerinde alan adlarını engelleme ve uyarı oluşturma yaklaşımını önerdi; ayrıca router’ın LAN tarafının güvenilmeyen bir ağ gibi ele alınmasını istedi. DARKLANTERN UDP/9992 üzerinde dinlediği için, ağ sınırında bu porta gelen trafiğin kesilmesi, kalıcı bir düzeltme yayımlanana kadar dinleyiciyi kapatıyor. Şirket araştırmayla birlikte Suricata ve YARA kuralları da paylaştı; bunlardan biri, DARKLANTERN komut çıktısı UDP 8898’de gelirken alarm üretiyor, metin ve tarayıcı tarafı ise 8897 kullanıyor.

Zbtlink, daha önce gündeme gelen ENDLESSDOORS bileşeni için web sitesinde bir açıklama yayımlayarak bunun yalnızca müşterinin açık talebi ve yetkilendirmesiyle kullanılan bir satış sonrası teknik destek aracı olduğunu savundu. Şirket, “Bu bileşen hiçbir zaman yetkisiz erişim için kullanılmadı” dedi. Bir sözcü de 6 Ağustos’ta bu özelliğin yalnızca satış sonrası bakım için tasarlandığını ve başka bir amaç taşımadığını söyledi; bileşenin çoğu zaman yazılım hata ayıklamasına yardımcı olmak için yalnızca örnek cihazlarda tutulduğunu ekledi. Ancak bu açıklama yalnızca ENDLESSDOORS’u kapsıyor. Zbtlink, yunmgrd ya da infosrvd hakkında kamuya açık bir açıklama yapmadı.

Şirketin yazılım indirme sayfaları 28 Ağustos’ta hâlâ aktifti ve 17 Ağustos tarihli sekiz imaj sunuyordu. Bu paketler arasında, yeni duyurularda adı geçen WE826-T2 ve WE2426-C derlemeleri de vardı. VulnCheck, implantların ZBT yazılımıyla birlikte geldiğini belirtiyor. Aynı platform için kendi firmware’ini geliştiren MOFI Network’ün incelenen imajında ise üç implantın hiçbiri görülmedi. ZBT’nin mevcut yazılımında iki bileşenin hâlâ bulunup bulunmadığı sorusu ile VulnCheck’in katalog kaydı için dayandığı kanıt hakkında yorum istendi; yanıt gelirse haber güncellenecek.

NVD kayıtları: CVE-2026-74232 ve CVE-2026-74233.