新聞

中國路由器大廠ZBT三款後門曝光,白牌機種感染恐達六位數

2026 / 08 / 31
編輯部
中國路由器大廠ZBT三款後門曝光,白牌機種感染恐達六位數
中國廠商深圳智博通電子(ZBT)為全球規模重要的路由器代工廠商之一,官方資料顯示,該公司在阿里巴巴(Alibaba.com)平台年出貨量達357萬台,並以白牌形式外銷全球逾50個國家與地區,包括台灣、印度、加拿大、澳洲、德國、俄羅斯與美國等地,終端多由其他品牌商貼牌銷售,消費者往往無從得知裝置實際來源。

美國資安公司VulnCheck技術長Jacob Baines今年稍早在自家路由器中,發現一款偽裝成系統核心執行緒(kernel thread)的遠端遙控工具,命名為「EndlessDoors」。裝置開機後會主動對外連線至特定網域,建立指揮控制(C2)通道,且因連線方向由內而外,往往能穿越防火牆而不被察覺。一旦連線建立,攻擊者即可取得裝置最高權限,竊取上網紀錄與帳密,或以此為跳板入侵同一網路內其他裝置。Baines的路由器由Zbtlink品牌銷售,而Zbtlink正是ZBT旗下品牌之一。8月6日,Baines公開揭露ZBT最新版韌體即內建此一根層級(root-level)後門。

舊型號現蹤更多後門:「DarkLantern」與「SpeakingStone」

發現EndlessDoors後,Baines另外在Amazon購入美國品牌DeepOrange的路由器,此品牌同樣採用ZBT代工的硬體。這款路由器雖未內建EndlessDoors,卻查出另外兩款約自2019年即存在的舊版後門,分別命名為「DarkLantern」與「SpeakingStone」。DarkLantern屬於被動式監聽後門,路由器出廠時即開放特定UDP連接埠供外部連入,只要裝置未受第三方防火牆保護即可能被存取。SpeakingStone則與EndlessDoors類似,會主動對外連線並回傳裝置GPS座標等系統資訊,可接受遠端指令,甚至具備網域名稱系統(DNS)劫持能力,將流量導向攻擊者指定的伺服器。

感染規模與台灣連線紀錄

VulnCheck在三天內偵測到203筆DarkLantern連線紀錄,其中103筆來自美國,其餘則主要來自俄羅斯、台灣、中國、烏克蘭與以色列等地。由於SpeakingStone用於控制的網域尚未遭他人註冊,Baines得以搶先取得該網域並進行監測,統計出392台裝置曾連線,幾乎全數位於中國境內。相較之下,感染規模最難估算的是EndlessDoors,此後門已知存在於21個韌體版本、至少20款路由器型號中,由於白牌代工模式使產品來源難以追蹤,Baines僅能推估全球受影響裝置數量恐達六位數,即十萬台等級。

Baines向ZBT反映問題後,該公司隨即下架Amazon與官網上所有商品並承諾修復,其後也釋出移除後門的韌體並恢復上架。然而根據Baines上週在Amazon購入、掛名「WiFlyer」品牌的另一台ZBT代工路由器,開箱後仍發現內建未修補的後門程式。外媒在報導截稿前曾嘗試聯繫ZBT與DeepOrange,兩家公司均未回應。

資安建議

Baines建議企業與用戶可先查詢ZBT專屬配發的兩組硬體MAC位址,藉此比對是否誤用相關設備,一旦確認命中,唯一可靠做法是直接拔除並更換裝置。他也提醒,ZBT路由器常見於4G/5G物聯網應用場景,例如油氣管線等偏遠地點的遠端監控系統,這類裝置往往難以派人到場確認品牌並更換,將使風險長期存在。Baines表示,用戶必須清楚了解自己所使用設備的實際品牌來源,並建議採購時盡量選擇信譽良好、長期受市場檢驗的品牌。