🔍 Contexte
Publié le 27 août 2026 par Jacob Baines sur le blog VulnCheck, cet article de recherche fait suite à une précédente publication sur l’implant ENDLESSDOORS dans les routeurs ZBT (Shenzhen Zhibotong Electronics). Les chercheurs ont acquis un routeur Deep Orange 3G/4G/LTE (white-label du ZBT-WE826-T2) via Amazon pour tracer la supply chain ZBT.
🦠 Implants découverts
Deux nouveaux implants ont été identifiés sur le firmware 2019 du routeur, tous deux écrits en Nim, communiquant en UDP, et lancés par un binaire commun inetdetect :
DARKLANTERN (infosrvd)
- Backdoor écoutant sur UDP/9992, ouvert par défaut dans le firewall du routeur
- Protocole interne nommé
revProto, non authentifié, non chiffré - Info probe (19 octets) : retourne modèle, firmware, MAC, SSID, IP publique sans aucune authentification
- Command packet (type 0x17) : exécute des commandes shell arbitraires via
system("/etc/exec/cmd " + payload) - Token forgeable : checksum MD5 avec clé statique
mqonu.com(référence à MoreQuick, l’OEM du firmware) - Bypass MAC intégré : si le champ MAC est à zéro, le filtre est contourné
- 203 instances détectées sur Internet entre le 18 et 21 août 2026, dans 22 pays
- 16 modèles ZBT différents affectés
SPEAKINGSTONE (yunmgrd)
- Implant phone-home se connectant en sortie vers un C2 via UDP/10000
- Protocole interne
zbtProtocol, beacon contenant fingerprint complet du device (modèle, firmware, MAC, SSID, IP LAN, GPS, uptime) - C2 primaire :
ac-link.com→47.107.224.89(Alibaba Cloud, Shenzhen) — infrastructure ZBT - C2 backup hardcodé et obfusqué :
www.findmyipaddr.com(domaine non enregistré, sinkhôlé par VulnCheck) - Fonctionnalités documentées :
cmdRun: exécution de commandes arbitrairespppoe: exfiltration des credentials PPPoE ISPdnsSet/dnsGet: hijacking DNSonoff/sshport: tunnel SSH inversesetBackup: mise à jour des adresses C2 backup
- 392 devices uniques ont contacté le sinkhole VulnCheck ; 390 en Chine, 83% sur China Mobile
- Modèle dominant : L3_V2_8 firmware 3.0.0.4.528 (CPE opérateur China Mobile)
🌐 Supply chain ZBT
La plateforme ZBT-WE826 est revendue sous de nombreuses marques dans plusieurs pays :
- 🇺🇸 États-Unis : Lippert Components WiFi On-The-Go, Wave WiFi MBR 500/550, WiFlyer (marque déposée ZBT), KuWFi, CroSkylink
- 🇨🇦 Canada : MOFI Network MOFI4500-4GXeLTE
- 🇦🇺 Australie : OneX RV WIFI Route
- 🇩🇪 Allemagne : Digineo AC1200 Pro (WG3526), ALLNET ALL-WR1200AC-WRT (WG2626)
- 🇵🇭 Philippines : WORDFI
- 🇷🇺 Russie : Cioswi (AliExpress avec texte cyrillique)
Le firmware MOFI examiné ne contenait pas les implants. La présence des implants n’est pas universelle mais documentée sur plusieurs modèles.
📊 Portée et impact
- Trois implants distincts documentés sur plusieurs générations de firmware ZBT : ENDLESSDOORS, SPEAKINGSTONE, DARKLANTERN
- Devices observés dans : Israël, Ukraine, Chine, Hong Kong, Turquie, Taïwan, et 22 pays pour DARKLANTERN
- Accès root non authentifié depuis Internet sur chaque instance DARKLANTERN
- SPEAKINGSTONE permet hijacking DNS, vol de credentials ISP, tunnel SSH inverse
- ZBT a affirmé que ces composants sont des outils de support client — affirmation réfutée par les chercheurs
📄 Type d’article
Publication de recherche technique offensive avec extraction d’IOCs, règles Suricata, règles YARA, hashes de fichiers, scanner Python, et cartographie de la supply chain. But principal : documenter publiquement trois implants firmware dans des routeurs ZBT distribués mondialement.
🧠 TTPs et IOCs détectés
TTP
- T1542 — Pre-OS Boot (Defense Evasion)
- T1059 — Command and Scripting Interpreter (Execution)
- T1095 — Non-Application Layer Protocol (Command and Control)
- T1571 — Non-Standard Port (Command and Control)
- T1020 — Automated Exfiltration (Exfiltration)
- T1040 — Network Sniffing (Credential Access)
- T1557 — Adversary-in-the-Middle (Credential Access)
- T1090.001 — Proxy: Internal Proxy (Command and Control)
- T1572 — Protocol Tunneling (Command and Control)
- T1565.002 — Data Manipulation: Transmitted Data Manipulation (Impact)
- T1195.003 — Supply Chain Compromise: Compromise Hardware Supply Chain (Initial Access)
- T1133 — External Remote Services (Initial Access)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
IOC
- IPv4 :
47.107.224.89— AbuseIPDB · VT · ThreatFox - Domaines :
ac-link.com— VT · URLhaus · ThreatFox - Domaines :
findmyipaddr.com— VT · URLhaus · ThreatFox - Domaines :
mqonu.com— VT · URLhaus · ThreatFox - SHA256 :
b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818— VT · MalwareBazaar - SHA256 :
7e2e036fec2fe7ab4bbd43978d9296563894c92a112f5ac2f39957f12108e245— VT · MalwareBazaar - SHA256 :
ae6c356f1f09260b859f84d994ef8423540a6c0bdf98510d86b85834283e492— VT · MalwareBazaar - Emails :
sales03@zbt-china.com - Fichiers :
yunmgrd - Fichiers :
infosrvd - Fichiers :
inetdetect - Chemins :
/usr/bin/yunmgrd - Chemins :
/usr/bin/infosrvd - Chemins :
/tmp/yunclient.conf - Chemins :
/tmp/mac.txt - Chemins :
/tmp/info.txt - Chemins :
/tmp/cmd.log - Chemins :
/etc/exec/cmd - Chemins :
/etc/exec/sysinfo - Chemins :
/usr/sbin/dns.sh
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- SPEAKINGSTONE (rat)
- DARKLANTERN (backdoor)
- ENDLESSDOORS (rat)
🟢 Indice de vérification factuelle : 83/100 (haute)
- ✅ vulncheck.com — source reconnue (liste interne) (20pts)
- ✅ 28179 chars — texte complet (fulltext extrait) (15pts)
- ✅ 20 IOCs dont des hashes (15pts)
- ✅ 1/7 IOC(s) confirmé(s) (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (8pts)
- ✅ 13 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
47.107.224.89(ip) → VT (10/91 détections) + ThreatFox (Aisuru)
🔗 Source originale : https://www.vulncheck.com/blog/zbt-darklantern-speakingstone