











8 月 27 日,VulnCheck 丢出一份供应链报告,标题叫 Chinese Implants in the Supply Chain。我扫完细节,后背有点发凉:这不是某个研究员在样品上焊的恶作剧,是两台服务、八个消息类型、横跨十几个白标品牌、直接出厂焊死在固件里的东西。
说实话,一个月前他们刚披露过同系列的 ENDLESSDOORS(CVE-2026-66747),ZBT 当时的回应是"售后维护工具"。这回又多了两个新名字:SPEAKINGSTONE 和 DARKLANTERN。
一个主动打电话回家,一个守在门口等敲门。
还都带 root 权限。
深圳智博通电子(ZBT),一家做 3G/4G/LTE 路由器的厂商。听起来是个小角色,但它干的事一点不小:同一套硬件固件,批量卖给不同转售商,转售商换上自己的牌子再卖出去。
这套玩法叫白标(white-label),在国内代工厂里稀松平常。问题是,路由器这玩意儿的"白标"意味着:你买的设备上印的是 A 的 logo,里面的固件是 B 的代码,而决定你路由器安全的,是产业链最底层那个 C。
VulnCheck 是怎么锁定 ZBT 的?他们把亚马逊上买的 Deep Orange 3G/4G/LTE 路由器(白标 WE826-T2)翻了个底朝天——用 telnet 漏洞越权拿到 shell,在 2019 年的固件里翻出了这些植入。然后按 IEEE 注册的 MAC 前缀一查,78:A3:51 和 F8:5E:3C 都指向 ZBT 的地址段,实锤。
所以后面所有"某某品牌路由器中招"的名单,本质是同一锅固件分了十几个碗。
这条供应链上,出厂的不是路由器,是带后门的固件副本——贴什么牌子只是销售动作,不是安全动作。
SPEAKINGSTONE(CVE-2026-74232)是"外向型"的那个。它不是一个监听的端口,是一台装在路由器里的电话机——平时不接客,固定时间打给总部汇报。
二进制叫yunmgrd,/usr/bin/ 下的 Nim 编译 ELF,以同名服务运行。SHA-256:b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818。
工作机制说白了就是出站 UDP 信标,打向 UDP/10000,目的地是硬编码的 C2。出站这个设计很聪明:路由器在 NAT 后面照样能打,常规出口过滤也拦不住主动外联。
主 C2 是ac-link[.]com,解析到 47.107.224[.]89,深圳阿里云机房,ZBT 自家域名。还有一个备份 C2:www.findmyipaddr[.]com。这个域名在固件里不是明文存的,是分段拼出来的:
"ww" + "w.f" + "indmy" + "ipadd" + "r.co" + "m"
字符串分段混淆,典型的免检手法。VulnCheck 发现这个域名根本没注册——于是他们把域名注册了,反向实现协议,架了一个 sinkhole 服务器,等设备自己打进来。
信标协议叫 zbtProtocol,消息类型一个表能列全:
| msgType | 名称 | 干的事 |
|---|---|---|
| 0x1001 | reg | 注册信标:上报 /tmp/info.txt 全部内容(型号、固件版本、MAC、启动时间、SSID、LAN IP、GPS 坐标) |
| 0x2507 | cmdRun | 经 /etc/exec/cmd 执行任意命令 |
| 0x2502 | pppoe | 窃取 WAN 口 PPPoE 用户名密码 |
| 0x230b | dnsSet | 写 DNS 劫持列表,经 /usr/sbin/dns.sh 激活 |
| 0x2306 | dnsGet | 读回当前 DNS 劫持列表 |
| 0x2405 | onoff | 开关反向 SSH 隧道 |
| 0x2406 | sshport | 返回当前反向 SSH 端口 |
| 0x2602 | setBackup | 更新备用 C2 地址 |
看明白了吗:执行命令、偷宽带账号、劫持 DNS、开反向隧道——这是一整套监控植入的能力集,不是"远程调试"能洗白的。VulnCheck 的原话是:"a surveillance implant with root access to every device it runs on."
再说个细节:出站信标用单字节 XOR(0x1f)混淆,但不是所有设备都这样。说明混淆是后加的、可选的——同一份代码,有的版本上了混淆,有的没有。这种"补丁式开发"的痕迹,恰恰说明植入是长期运营的正式产品线。
sinkhole 的数据最能说明问题。到 8 月 21 日,392 台唯一设备打进了 VulnCheck 的服务器:
390 台在中国
83% 跑在中国移动网络上
363 台是同一型号 L3_V2_8,固件 3.0.0.4.528
304 台广播以 "CMCC" 开头的 SSID
363/392,清一色运营商 CPE。这
已在FreeBuf发表 0 篇文章
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)

此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。