Güvenlik araştırmacıları, Çinli ZBT Elektronik tarafından üretilen routerların firmware’inde üç farklı backdoor‑tipi implant tespit ettiğini bildirdi. Araştırma, VulnCheck tarafından yayınlandı ve Zbtlink AX3000 modeli üzerinden başladı. Bu cihazlar, dünya genelinde birçok farklı marka altında satılıyor ve kullanıcıların aslında ZBT router kullandığını fark etmelerini zorlaştırıyor.

ENDLESSDOORS implantı, sistem başlatıldığında kworker gibi görünen bir sürec olarak çalışır ve sabit bir komut‑ve‑kontrol sunucusuna bağlanır; gelen komutlar yetkili bir kabuk üzerinden doğrudan çalıştırılır. DARKLANTERN, infosrvd hizmeti olarak UDP 9992 portunda kimlik doğrulamasız bir dinleyici açar ve 19 baytlık bir sorgu ile cihaz modeli, firmware versiyonu, MAC adresi ve çalışma süresini ortaya çıkarır. SPEAKINGSTONE ise yunmgrd hizmeti üzerinden UDP 10000 üzerinden ZBT’nin altyapısına düzenli beacon gönderir, özel zbtProtocol formatıyla tam cihaz izi gönderir ve aynı zamanda WAN PPPoE kimlik bilgilerini çalma, DNS hijack listesi değiştirme ve ters SSH tüneli kurma gibi yetenekler sunar.

İmplantlar güvenli kimlik doğrulama mekanizması eksiktir; bir saldırgan bağlantıyı ele geçirirse aynı yetkileri kullanabilir ve cihazı tamamen ele geçirebilir. ZBT, ENDLESSDOORS’u satış sonrası teknik destek mü