🔍 Contexte

Le 5 août 2026, la société VulnCheck a publié une analyse technique détaillant la découverte d’un implant persistant préinstallé en usine dans les routeurs du fabricant chinois Zbtlink. Le rapport a été repris par The Hacker News, The Register et Reuters. La Cloud Security Alliance a publié une note de recherche le 6 août 2026 synthétisant ces travaux.

🦠 Nature de la menace : ENDLESSDOORS

ENDLESSDOORS (CVE-2026-66747, CVSS 4.0 : 9.3) est un implant compilé dans chaque image firmware examinée par VulnCheck, couvrant plus de 20 modèles distincts sur au moins deux ans de releases. Il s’agit d’un build modifié de rctl (remote control linux), un outil open-source publié sur GitHub en janvier 2015.

Caractéristiques techniques :

  • S’exécute en tant que processus root en espace utilisateur sous le nom kworker pour imiter les threads noyau Linux légitimes
  • Persiste via un script init (/etc/init.d/skworker) survivant aux redémarrages
  • Balise toutes les 35 secondes vers 4 destinations C2 hardcodées
  • Protocole minimal : handshake de 39 octets (identifiant de classe + adresse MAC LAN), deux commandes possibles : exécution de commande shell arbitraire en root, ou ouverture d’un reverse root shell interactif
  • Canal non authentifié et non chiffré

🌐 Infrastructure C2

Domaine/IP Infrastructure
zbtctl.epplink.net Alibaba Cloud, Shanghai
47.107.224.89 Alibaba Cloud, Shenzhen
online-string.com Instance Vultr
rbdg4nzqadui.wikaba.com Fournisseur cloud Jiangsu
47.100.190.96 (mentionné dans les IOCs réseau)
43.248.136.125 (mentionné dans les IOCs réseau)

📦 Périmètre affecté

  • Plus de 100 000 unités déployées dans le monde
  • Marques concernées : Zbtlink, ZBT, ZBTWiFi, Wiflyer
  • Canaux de distribution : Amazon, Alibaba
  • Modèles confirmés : CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, ZBT-Z8102AX-2SIM

🔓 Mécanisme de contournement des défenses périmètriques

L’implant initie des connexions sortantes (outbound), ce qui lui permet de traverser NAT et pare-feux sans règle entrante. Un routeur derrière plusieurs couches de filtrage est aussi accessible qu’un équipement exposé directement sur Internet, dès lors qu’il peut résoudre et atteindre les domaines C2.

🏭 Artefacts filesystem

  • /usr/sbin/kworker
  • /usr/lib/librctl.so
  • /etc/kworker.cfg
  • /etc/init.d/skworker

🏢 Réponse du vendeur

Zbtlink a qualifié la fonctionnalité de “dispositif de débogage après-vente” réservé aux unités d’échantillon, tout en retirant silencieusement les firmwares concernés de son portail de téléchargement et en publiant un avis reconnaissant des “vulnérabilités de sécurité firmware”. VulnCheck a choisi de ne pas effectuer de divulgation coordonnée, estimant que le modèle patch/correctif ne s’applique pas à un défaut intentionnel.

📄 Type d’article

Publication de recherche technique à visée CTI, produite par la Cloud Security Alliance avec assistance IA, synthétisant la divulgation publique de VulnCheck. But principal : documenter et diffuser les indicateurs techniques et le contexte d’une menace supply chain hardware affectant des équipements réseau grand public d’origine chinoise.

🧠 TTPs et IOCs détectés

TTP

  • T1542.001 — Pre-OS Boot: System Firmware (Persistence)
  • T1036.004 — Masquerading: Masquerade Task or Service (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1095 — Non-Application Layer Protocol (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1195.003 — Supply Chain Compromise: Compromise Hardware Supply Chain (Initial Access)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1048 — Exfiltration Over Alternative Protocol (Exfiltration)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ENDLESSDOORS (backdoor)
  • rctl (rat)

🟢 Indice de vérification factuelle : 70/100 (haute)

  • ⬜ labs.cloudsecurityalliance.org — source non référencée (0pts)
  • ✅ 17773 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 13 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 5/6 IOCs confirmés (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 9 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 47.107.224.89 (ip) → VT (10/91 détections) + ThreatFox (Aisuru)
  • 43.248.136.125 (ip) → VT (5/91 détections)
  • zbtctl.epplink.net (domain) → VT (8/91 détections)
  • online-string.com (domain) → VT (7/91 détections)
  • rbdg4nzqadui.wikaba.com (domain) → VT (13/91 détections)

🔗 Source originale : https://labs.cloudsecurityalliance.org/wp-content/uploads/2026/08/CSA_research_note_zbtlink_endlessdoors_supply_chain_20260806-csa-styled.pdf