📰 Source : VulnCheck Blog — publié le 5 août 2026. Recherche originale menée par l’équipe zero-day de VulnCheck sur un routeur Zbtlink AX3000 (Z8102AX-2DSIM) acheté sur Alibaba et connecté à un réseau de recherche isolé.
🔍 Contexte Shenzhen Zhibotong Electronics (marque Zbtlink) fabrique des routeurs CPE 4G/5G vendus sous plusieurs marques (Zbtlink, Wiflyer, ZBTWiFi) sur Amazon, Alibaba et des boutiques Shopify. L’entreprise propose également des services OEM/ODM, ce qui élargit potentiellement la surface affectée au-delà des 20 modèles identifiés.
🦠 L’implant ENDLESSDOORS L’implant, nommé ENDLESSDOORS par VulnCheck, est une version personnalisée de rctl (remote control linux), un outil open-source publié sur GitHub le 14 janvier 2015. Il se déguise en processus kernel légitime (kworker) dans la liste des processus, mais s’exécute en espace utilisateur avec les droits root (uid=0).
Caractéristiques techniques :
- Deux processus
kworkernon encadrés de crochets avec une empreinte mémoire non nulle (VSZ > 0) - Démarrage automatique via un script init.d nommé
skworker - Fichiers associés :
/usr/sbin/kworker,/usr/lib/librctl.so,/etc/kworker.cfg - Protocole C2 : connexion sortante TCP vers le port 7000, enregistrement par un hello fixe de 39 octets (label de classe 33 octets + adresse MAC LAN)
- Aucune authentification, aucun chiffrement, aucune vérification client/serveur
- Toute commande reçue est exécutée via
popen()en root - La chaîne réservée
rctlbashdéclenche l’ouverture d’un shell interactif root sur le port 7001
🌐 Infrastructure C2
| Rôle | Endpoint | IP | Hébergeur |
|---|---|---|---|
| Primaire | zbtctl.epplink.net |
47.100.190.96 | Alibaba Cloud, Shanghai |
| Primaire | IP hardcodée | 47.107.224.89 | Alibaba Cloud, Shenzhen |
| Secondaire | online-string.com |
45.32.81.152 | Vultr |
| Secondaire | rbdg4nzqadui.wikaba.com |
43.248.136.125 | Jiangsu Dongyun Cloud |
⚠️ CVE et modèles affectés La vulnérabilité est référencée CVE-2026-66747. Les 20 modèles confirmés affectés incluent : CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, Z8102AX-2DSIM. 21 images firmware confirmées contenant l’implant sont listées avec leurs hashes SHA-256.
🔓 Exploitation démontrée
VulnCheck a développé un exploit Go (endlessdoors_linux-arm64) qui se positionne comme serveur C2 légitime, attend la connexion sortante du routeur et obtient un shell root interactif en moins de 2 secondes. L’attaque fonctionne même derrière NAT et pare-feu car la connexion est initiée par le routeur.
📋 Type d’article Publication de recherche technique avec divulgation publique immédiate (sans coordination avec le vendeur, jugée inapplicable car le comportement est intentionnel). L’article fournit des IOCs, règles Suricata/Snort et règle YARA pour la détection.
🧠 TTPs et IOCs détectés
TTP
- T1542.001 — Pre-OS Boot: System Firmware (Persistence)
- T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1095 — Non-Application Layer Protocol (Command and Control)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1090 — Proxy (Command and Control)
- T1195.003 — Supply Chain Compromise: Compromise Hardware Supply Chain (Initial Access)
- T1053.006 — Scheduled Task/Job: Systemd Timers (Persistence)
- T1098 — Account Manipulation (Persistence)
IOC
- IPv4 :
47.100.190.96— AbuseIPDB · VT · ThreatFox - IPv4 :
47.107.224.89— AbuseIPDB · VT · ThreatFox - IPv4 :
45.32.81.152— AbuseIPDB · VT · ThreatFox - IPv4 :
43.248.136.125— AbuseIPDB · VT · ThreatFox - Domaines :
zbtctl.epplink.net— VT · URLhaus · ThreatFox - Domaines :
online-string.com— VT · URLhaus · ThreatFox - Domaines :
rbdg4nzqadui.wikaba.com— VT · URLhaus · ThreatFox - SHA256 :
b3956cfbebf9c8d0b2c7a2ecbe59e71c31a5802f2084d25d93a984c0f811e2c7— VT · MalwareBazaar - SHA256 :
f961e4243e759453294340bc7d1b145016d70b97ab328caf47c64ea3cd818148— VT · MalwareBazaar - SHA256 :
7791de11cd27cb596deff089904a6eab3a7e0aa391f867c2389582d5c78fef4c— VT · MalwareBazaar - SHA256 :
6926f919da7f4447229f49842266d884369e1587df655149673e46f1d8787e47— VT · MalwareBazaar - SHA256 :
09ed9ad3ac886f5aaf8357127b6dd5926bd4af1e2cc687a6a4856bcaedee2667— VT · MalwareBazaar - SHA256 :
76a17581bbde4c0550e8f4abfd903923aceeb50dc69dae4dd904628c273b90ee— VT · MalwareBazaar - SHA256 :
f5a94e536a1cac8552fb9c327c4bac6017e034786be98cc402a149cb51250d8f— VT · MalwareBazaar - SHA256 :
b3e667235e9b41b8fc3594edaa64879750e7f75d7518fff7514d55837430411a— VT · MalwareBazaar - SHA256 :
37efadf0f4a110be0145139a43ebd032abb5b27b79b1eb2ab3578dcd31655a9e— VT · MalwareBazaar - SHA256 :
f019d03c2489b2bc486d71e355e07f8f2862dff078574a8662a5a45932e7e453— VT · MalwareBazaar - SHA256 :
73a0d95b8e23c7780cd91e978238c6db519665b05481fb228b4db9a9ec99c8ae— VT · MalwareBazaar - SHA256 :
efc8a8ead69c63ecfffd883cfbe6bd131082aa13c0d3b324c00d79f4c149bd92— VT · MalwareBazaar - SHA256 :
1545169fa8a3ae182d8e39aca8ec6cb6849b864e38646f29017232813e397e77— VT · MalwareBazaar - SHA256 :
b4fda77e082fbf961db02273999e92e715e1824140ea92b2ab30163338b6622b— VT · MalwareBazaar - SHA256 :
2d558bc9a6c7e7480e946f1c0524a651554887a1c563d7633f1903d06ff493fb— VT · MalwareBazaar - SHA256 :
dcdaa1fe80707b8d8fde8ad36c3e62a53623aff09bf5ccc544d4c1a1a54208b8— VT · MalwareBazaar - SHA256 :
4f5d8319b4bad5d9243496c1358fda4783ea9a0865c32881b3f57ecedb879570— VT · MalwareBazaar - SHA256 :
dee3908280b91cb7ad60c69c1d34c599ceed7c8c66c025851e5831482815b271— VT · MalwareBazaar - SHA256 :
47d8ffb3a9a3fe0337e3c1e355fab4847dd61952fbe9aad98aadede489ca31fd— VT · MalwareBazaar - SHA256 :
71b20ebff0630b33c96bef320adc75901b34f1fd2cc9af974cf93ff37d102ec8— VT · MalwareBazaar - SHA256 :
dc1f4056af20677bdc7294ae4707f0c7bdfc85d8b57db212b622b9dc09c92731— VT · MalwareBazaar - SHA256 :
33f8c0532100eeb10213d167e5eb483394a7e43bf6d276441a1573360622011a— VT · MalwareBazaar - SHA256 :
00a1228648fffa7338076970037b89f679a166a08c4d9573f1f27973ec6ed497— VT · MalwareBazaar - SHA256 :
e85104fce4061d52d47f4528df9aaf656edc49f05c0f026c5bc6b65d57eb7f22— VT · MalwareBazaar - SHA256 :
ab8467e1495479693f4de8e838a5aeb61a65f3682d68f5b2d7c856cbfc91a247— VT · MalwareBazaar - SHA256 :
31ee58a134b766f6ed4424a22cc2cb08cfabbc9a5f35e0ae11a250c81ccc7f5e— VT · MalwareBazaar - CVEs :
CVE-2026-66747— NVD · CIRCL - Fichiers :
kworker - Fichiers :
librctl.so - Fichiers :
skworker - Chemins :
/usr/sbin/kworker - Chemins :
/usr/lib/librctl.so - Chemins :
/etc/kworker.cfg - Chemins :
/etc/init.d/skworker - Chemins :
/etc/ssl/certs/wirelesser_ca.crt
Malware / Outils
- ENDLESSDOORS (backdoor)
- rctl (tool)
🟢 Indice de vérification factuelle : 67/100 (haute)
- ⬜ vulncheck.com — source non référencée (0pts)
- ✅ 18385 chars — texte complet (fulltext extrait) (15pts)
- ✅ 42 IOCs dont des hashes (15pts)
- ✅ 2/9 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/1 CVE(s) confirmée(s) (0pts)
IOCs confirmés externellement :
47.107.224.89(ip) → VT (7/91 détections) + ThreatFox (Aisuru)rbdg4nzqadui.wikaba.com(domain) → VT (7/91 détections)
🔗 Source originale : https://www.vulncheck.com/blog/zbt-endlessdoors