🔍 Contexte

Publié le 27 août 2026 par Jacob Baines sur le blog VulnCheck, cet article de recherche fait suite à une précédente publication sur l’implant ENDLESSDOORS dans les routeurs ZBT (Shenzhen Zhibotong Electronics). Les chercheurs ont acquis un routeur Deep Orange 3G/4G/LTE (white-label du ZBT-WE826-T2) via Amazon pour tracer la supply chain ZBT.

🦠 Implants découverts

Deux nouveaux implants ont été identifiés sur le firmware 2019 du routeur, tous deux écrits en Nim, communiquant en UDP, et lancés par un binaire commun inetdetect :

DARKLANTERN (infosrvd)

  • Backdoor écoutant sur UDP/9992, ouvert par défaut dans le firewall du routeur
  • Protocole interne nommé revProto, non authentifié, non chiffré
  • Info probe (19 octets) : retourne modèle, firmware, MAC, SSID, IP publique sans aucune authentification
  • Command packet (type 0x17) : exécute des commandes shell arbitraires via system("/etc/exec/cmd " + payload)
  • Token forgeable : checksum MD5 avec clé statique mqonu.com (référence à MoreQuick, l’OEM du firmware)
  • Bypass MAC intégré : si le champ MAC est à zéro, le filtre est contourné
  • 203 instances détectées sur Internet entre le 18 et 21 août 2026, dans 22 pays
  • 16 modèles ZBT différents affectés

SPEAKINGSTONE (yunmgrd)

  • Implant phone-home se connectant en sortie vers un C2 via UDP/10000
  • Protocole interne zbtProtocol, beacon contenant fingerprint complet du device (modèle, firmware, MAC, SSID, IP LAN, GPS, uptime)
  • C2 primaire : ac-link.com47.107.224.89 (Alibaba Cloud, Shenzhen) — infrastructure ZBT
  • C2 backup hardcodé et obfusqué : www.findmyipaddr.com (domaine non enregistré, sinkhôlé par VulnCheck)
  • Fonctionnalités documentées :
    • cmdRun : exécution de commandes arbitraires
    • pppoe : exfiltration des credentials PPPoE ISP
    • dnsSet/dnsGet : hijacking DNS
    • onoff/sshport : tunnel SSH inverse
    • setBackup : mise à jour des adresses C2 backup
  • 392 devices uniques ont contacté le sinkhole VulnCheck ; 390 en Chine, 83% sur China Mobile
  • Modèle dominant : L3_V2_8 firmware 3.0.0.4.528 (CPE opérateur China Mobile)

🌐 Supply chain ZBT

La plateforme ZBT-WE826 est revendue sous de nombreuses marques dans plusieurs pays :

  • 🇺🇸 États-Unis : Lippert Components WiFi On-The-Go, Wave WiFi MBR 500/550, WiFlyer (marque déposée ZBT), KuWFi, CroSkylink
  • 🇨🇦 Canada : MOFI Network MOFI4500-4GXeLTE
  • 🇦🇺 Australie : OneX RV WIFI Route
  • 🇩🇪 Allemagne : Digineo AC1200 Pro (WG3526), ALLNET ALL-WR1200AC-WRT (WG2626)
  • 🇵🇭 Philippines : WORDFI
  • 🇷🇺 Russie : Cioswi (AliExpress avec texte cyrillique)

Le firmware MOFI examiné ne contenait pas les implants. La présence des implants n’est pas universelle mais documentée sur plusieurs modèles.

📊 Portée et impact

  • Trois implants distincts documentés sur plusieurs générations de firmware ZBT : ENDLESSDOORS, SPEAKINGSTONE, DARKLANTERN
  • Devices observés dans : Israël, Ukraine, Chine, Hong Kong, Turquie, Taïwan, et 22 pays pour DARKLANTERN
  • Accès root non authentifié depuis Internet sur chaque instance DARKLANTERN
  • SPEAKINGSTONE permet hijacking DNS, vol de credentials ISP, tunnel SSH inverse
  • ZBT a affirmé que ces composants sont des outils de support client — affirmation réfutée par les chercheurs

📄 Type d’article

Publication de recherche technique offensive avec extraction d’IOCs, règles Suricata, règles YARA, hashes de fichiers, scanner Python, et cartographie de la supply chain. But principal : documenter publiquement trois implants firmware dans des routeurs ZBT distribués mondialement.

🧠 TTPs et IOCs détectés

TTP

  • T1542 — Pre-OS Boot (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1095 — Non-Application Layer Protocol (Command and Control)
  • T1571 — Non-Standard Port (Command and Control)
  • T1020 — Automated Exfiltration (Exfiltration)
  • T1040 — Network Sniffing (Credential Access)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1565.002 — Data Manipulation: Transmitted Data Manipulation (Impact)
  • T1195.003 — Supply Chain Compromise: Compromise Hardware Supply Chain (Initial Access)
  • T1133 — External Remote Services (Initial Access)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)

IOC

  • IPv4 : 47.107.224.89AbuseIPDB · VT · ThreatFox
  • Domaines : ac-link.comVT · URLhaus · ThreatFox
  • Domaines : findmyipaddr.comVT · URLhaus · ThreatFox
  • Domaines : mqonu.comVT · URLhaus · ThreatFox
  • SHA256 : b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818VT · MalwareBazaar
  • SHA256 : 7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245VT · MalwareBazaar
  • SHA256 : ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e492VT · MalwareBazaar
  • Emails : sales03@zbt-china.com
  • Fichiers : yunmgrd
  • Fichiers : infosrvd
  • Fichiers : inetdetect
  • Chemins : /usr/bin/yunmgrd
  • Chemins : /usr/bin/infosrvd
  • Chemins : /tmp/yunclient.conf
  • Chemins : /tmp/mac.txt
  • Chemins : /tmp/info.txt
  • Chemins : /tmp/cmd.log
  • Chemins : /etc/exec/cmd
  • Chemins : /etc/exec/sysinfo
  • Chemins : /usr/sbin/dns.sh

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • SPEAKINGSTONE (rat)
  • DARKLANTERN (backdoor)
  • ENDLESSDOORS (rat)

🟢 Indice de vérification factuelle : 83/100 (haute)

  • ✅ vulncheck.com — source reconnue (liste interne) (20pts)
  • ✅ 28179 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 20 IOCs dont des hashes (15pts)
  • ✅ 1/7 IOC(s) confirmé(s) (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 13 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 47.107.224.89 (ip) → VT (10/91 détections) + ThreatFox (Aisuru)

🔗 Source originale : https://www.vulncheck.com/blog/zbt-darklantern-speakingstone