惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 三生石上(FineUI控件)
博客园 - 叶小钗
博客园 - 聂微东
博客园 - 司徒正美
Hugging Face - Blog
Hugging Face - Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
Google DeepMind News
Google DeepMind News
Recent Announcements
Recent Announcements
IT之家
IT之家
J
Java Code Geeks
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
I
InfoQ
爱范儿
爱范儿
Vercel News
Vercel News
Apple Machine Learning Research
Apple Machine Learning Research
阮一峰的网络日志
阮一峰的网络日志
博客园 - Franky
U
Unit 42
酷 壳 – CoolShell
酷 壳 – CoolShell
腾讯CDC
F
Fortinet All Blogs
V
Visual Studio Blog
人人都是产品经理
人人都是产品经理

FreeBuf网络安全行业门户

Anthropic 强化 Claude 安全防护:AI 模型在评估中未经授权访问真实系统 黑名单只防了 AWS?Directus 默认配置下 SSRF 直通国产云 metadata 告警堆到 100 万条那天,我决定自己写一个“会用 AI“的安全运营中心 - FreeBuf网络安全行业门户 新手勇闯网络安全 | 网络通信基础(三) - FreeBuf网络安全行业门户 FreeBuf早报 | 宇树G1 EDU人形机器人漏洞可致root级远程代码执行;Claude平台遭攻击 - FreeBuf网络安全行业门户 保障 Claude Code 安全:全新 Compliance API、本地可见性与身份治理 Apache Shiro rememberMe 反序列化漏洞:从 Cookie 到 RCE 免费路由器 DNS 调整可拦截家庭网络中的恶意软件和钓鱼攻击 - FreeBuf网络安全行业门户 黑客利用信息窃取恶意软件窃取 Claude 登录会话,劫持账户 - FreeBuf网络安全行业门户 奇安信2026半年报:营收跌了14%,亏损却砍半,这笔账怎么算? - FreeBuf网络安全行业门户 一个 STOR 文件名,让 PostgreSQL 替你执行命令——ProFTPD mod_sql 认证后 RCE 拆解(CVE-2026-42167) 让 root 替你写文件:cPanel 域停放附加域提权拆解(CVE-2026-65643) - FreeBuf网络安全行业门户 量化公司策略代码全生命周期安全平台建设方案 - FreeBuf网络安全行业门户 AI Agent 工具调用的信任边界:从 MCP 攻击面到"Agent 信任链"模型 新手勇闯网络安全 | 网络通信基础(二) - FreeBuf网络安全行业门户 HW 蓝队·异常外联流量溯源实战:那些告警背后真正在发生什么 - FreeBuf网络安全行业门户 Apache Tomcat CVE-2026-65182 分析:一次 SecurityConstraint 最长匹配逻辑缺陷导致的访问控制绕过 安全度量:拿什么向管理层证明安全的价值 - FreeBuf网络安全行业门户 曼彻斯特机场集团确认客户数据遭窃取 - FreeBuf网络安全行业门户 黑客利用 Claude 和 ChatGPT 入侵多个政府机构 报告:思科或以超2.5亿美元收购AI Agent安全初创公司Astrix Security 【安全圈】国家网络安全通报中心:近期集中爆发多起供应链投毒攻击事件 员工自费买Token引爆内网?揭秘AI中转站的四种“投毒”手段与供应链危机 AI 路由漏洞可被利用注入恶意代码并窃取敏感数据 黑客滥用 GitHub 和 GitLab 托管恶意软件并实施凭证钓鱼攻击 Claude 在数分钟内发现存在 13 年的 ActiveMQ 远程代码执行漏洞 2026攻防演练红队高频面试题30个(含答案)! AI Agent沙箱之ANOLISA内置沙箱 XXE 漏洞原理剖析:DTD、实体解析机制与攻击链构建 谷歌预警引发连锁反应:Cloudflare正积极调整抗量子加密战略优先级
出厂即后门:一台深圳路由器里藏着的两个钉子户——SPEAKINGSTO...
关 注 0 文章数 0 关注者 · 2026-08-29 · via FreeBuf网络安全行业门户

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

前言

8 月 27 日,VulnCheck 丢出一份供应链报告,标题叫 Chinese Implants in the Supply Chain。我扫完细节,后背有点发凉:这不是某个研究员在样品上焊的恶作剧,是两台服务、八个消息类型、横跨十几个白标品牌、直接出厂焊死在固件里的东西。

说实话,一个月前他们刚披露过同系列的 ENDLESSDOORS(CVE-2026-66747),ZBT 当时的回应是"售后维护工具"。这回又多了两个新名字:SPEAKINGSTONE 和 DARKLANTERN。

一个主动打电话回家,一个守在门口等敲门。

还都带 root 权限。

一、先搞清楚 ZBT 是谁

深圳智博通电子(ZBT),一家做 3G/4G/LTE 路由器的厂商。听起来是个小角色,但它干的事一点不小:同一套硬件固件,批量卖给不同转售商,转售商换上自己的牌子再卖出去。

这套玩法叫白标(white-label),在国内代工厂里稀松平常。问题是,路由器这玩意儿的"白标"意味着:你买的设备上印的是 A 的 logo,里面的固件是 B 的代码,而决定你路由器安全的,是产业链最底层那个 C。

VulnCheck 是怎么锁定 ZBT 的?他们把亚马逊上买的 Deep Orange 3G/4G/LTE 路由器(白标 WE826-T2)翻了个底朝天——用 telnet 漏洞越权拿到 shell,在 2019 年的固件里翻出了这些植入。然后按 IEEE 注册的 MAC 前缀一查,78:A3:51 和 F8:5E:3C 都指向 ZBT 的地址段,实锤。

所以后面所有"某某品牌路由器中招"的名单,本质是同一锅固件分了十几个碗。

这条供应链上,出厂的不是路由器,是带后门的固件副本——贴什么牌子只是销售动作,不是安全动作。

SPEAKINGSTONE(CVE-2026-74232)是"外向型"的那个。它不是一个监听的端口,是一台装在路由器里的电话机——平时不接客,固定时间打给总部汇报。

二进制叫yunmgrd,/usr/bin/ 下的 Nim 编译 ELF,以同名服务运行。SHA-256:b77811db4d218c65670a6c9a5b33c30ff81c6d779e15d658643138771178a818

工作机制说白了就是出站 UDP 信标,打向 UDP/10000,目的地是硬编码的 C2。出站这个设计很聪明:路由器在 NAT 后面照样能打,常规出口过滤也拦不住主动外联。

主 C2 是ac-link[.]com,解析到 47.107.224[.]89,深圳阿里云机房,ZBT 自家域名。还有一个备份 C2:www.findmyipaddr[.]com。这个域名在固件里不是明文存的,是分段拼出来的:

"ww" + "w.f" + "indmy" + "ipadd" + "r.co" + "m"

字符串分段混淆,典型的免检手法。VulnCheck 发现这个域名根本没注册——于是他们把域名注册了,反向实现协议,架了一个 sinkhole 服务器,等设备自己打进来。

信标协议叫 zbtProtocol,消息类型一个表能列全:

msgType名称干的事
0x1001reg注册信标:上报 /tmp/info.txt 全部内容(型号、固件版本、MAC、启动时间、SSID、LAN IP、GPS 坐标)
0x2507cmdRun经 /etc/exec/cmd 执行任意命令
0x2502pppoe窃取 WAN 口 PPPoE 用户名密码
0x230bdnsSet写 DNS 劫持列表,经 /usr/sbin/dns.sh 激活
0x2306dnsGet读回当前 DNS 劫持列表
0x2405onoff开关反向 SSH 隧道
0x2406sshport返回当前反向 SSH 端口
0x2602setBackup更新备用 C2 地址

看明白了吗:执行命令、偷宽带账号、劫持 DNS、开反向隧道——这是一整套监控植入的能力集,不是"远程调试"能洗白的。VulnCheck 的原话是:"a surveillance implant with root access to every device it runs on."

再说个细节:出站信标用单字节 XOR(0x1f)混淆,但不是所有设备都这样。说明混淆是后加的、可选的——同一份代码,有的版本上了混淆,有的没有。这种"补丁式开发"的痕迹,恰恰说明植入是长期运营的正式产品线。

sinkhole 的数据最能说明问题。到 8 月 21 日,392 台唯一设备打进了 VulnCheck 的服务器:

  • 390 台在中国

  • 83% 跑在中国移动网络上

  • 363 台是同一型号 L3_V2_8,固件 3.0.0.4.528

  • 304 台广播以 "CMCC" 开头的 SSID

363/392,清一色运营商 CPE。这

已在FreeBuf发表 0 篇文章

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)