Die chinesische Firma Shenzhen Zhibotong Electronics Co., Ltd., kurz ZBT, produziert Internet-Router für Mobilfunkstandards wie LTE und 5G. Zahlreiche Anbieter, darunter auch in Deutschland aktive, vertreiben diese Geräte unter eigenem Label als OEM-Produkte. IT-Sicherheitsforscher von VulnCheck haben nun in mehreren Modellen Hintertüren entdeckt, die Angreifern root-Zugriff gewähren und eine Fernsteuerung der Router ermöglichen.
Hintergrund: ZBT-Router und OEM-Marken
Die Router von ZBT werden weltweit eingesetzt – in Australien, Deutschland, Kanada, den Philippinen, Russland und den USA. Oft tragen sie andere Namen: Das konkret untersuchte Modell wurde als „Deep Orange“ verkauft, entpuppte sich aber als ZBT-WE826-T2. In Deutschland nutzen die Marken Digineo und Allnet ZBT-Router als OEM-Geräte. Die Forscher erlangten über eine Telnet-Sicherheitslücke root-Zugriff auf einen in den USA erworbenen Router und extrahierten die Firmware aus dem Jahr 2019. Darin fanden sie gleich zwei Implantate: „Speakingstone“ und „Darklantern“.
Darklantern: Die Backdoor im WAN
Die Hintertür Darklantern läuft als Prozess „infosrvd“ und horcht auf UDP-Port 9992. Die Router-Firewall erlaubt explizit eingehende Verbindungen auf diesen Port. Der Prozess beantwortet ein spezielles Info-Paket mit Daten wie Firmware-Version, MAC-Adresse und Uptime – gesendet auf UDP-Port 8897. Zudem versteht Darklantern ein Befehlspaket, das beliebige Aufrufe direkt an das Betriebssystem durchreicht. Ein Semikolon genügt, um aus dem vorgegebenen Pfad auszubrechen. Der integrierte MAC-Filter ist wirkungslos: Entweder liefert das Info-Paket die MAC-Adresse gleich mit, oder der Code akzeptiert den Wert 00:00:00:00:00:00 ohne Prüfung. Bei einem dreitägigen Scan Mitte August antworteten 203 Geräte im Internet auf die Testpakete – die meisten in den USA, gefolgt von Russland, Taiwan, China und der Ukraine. Alle gewähren einem Angreifer eine root-Shell ohne Authentifizierung.
Speakingstone: Die Command-and-Control-Verbindung
Das zweite Implantat, Speakingstone, läuft als Prozess „yunmgrd“ und initiiert selbstständig Verbindungen. In regelmäßigen Abständen kontaktiert es die Domain „ac-link[.]com“ (zu ZBT gehörig) auf UDP-Port 10000. Die Anfrage übermittelt Gerätemodell, Firmware-Version, MAC-Adresse, SSID, LAN-IP und Uptime. Die Antwort kann beliebige Befehle ausführen, WAN-PPPoE-Zugangsdaten abgreifen, eine DNS-Hijack-Liste einspielen oder einen Reverse-SSH-Tunnel auf- oder abbauen. ZBT erklärte gegenüber VulnCheck, dies sei ein Support-Tool für den After-Sales-Service. Die Forscher widersprechen: DNS-Hijacking und das Abgreifen von ISP-Zugangsdaten gehöre nicht zum Standard-Support. Sie sehen darin ein Überwachungswerkzeug mit root-Zugang.
Im Sourcecode fanden die Forscher eine weitere Command-and-Control-Domain, die nicht mehr registriert war: „www.findmyipaddr[.]com“. VulnCheck registrierte sie und zählte seit dem 21. August 2026 bereits 392 meldende Geräte – 390 davon stammten direkt aus China. 363 dieser Geräte gehören zu einem speziellen Modell, das die Forscher als chinesische Überwachungstechnik einordnen, da es sich nicht um handelsübliche Router handelt.
EndlessDoors: Eine weitere Backdoor
In verschiedenen Firmware-Versionen und ZBT-Routern entdeckte VulnCheck zusätzliche Hintertüren. Nach 2019 kam „EndlessDoors“ hinzu, die sich als Prozess „kworker“ tarnt – ein Userland-Prozess mit root-Rechten, der echte kworker-Threads imitiert. Dahinter verbirgt sich „rctl“ (Remote Control Linux), ein Command-and-Control-System, das auf eine weitere Domain oder IP verbindet. Die Forscher listen betroffene Modelle sowie Indicators of Compromise (IOC) auf, darunter IP-Adressen, Binary-Hashes und YARA-Regeln. ZBTlink hat als Reaktion den Verkauf der betroffenen Router ausgesetzt und die Software offline genommen, während an Updates gearbeitet wird.
Betroffene Modelle und Handlungsempfehlungen
Die Backdoors finden sich in zahlreichen ZBT-Modellen, die international als OEM-Produkte verkauft werden. In Australien laufen sie unter der Marke OneX, in Kanada unter MOFI Networks. In Deutschland sind Digineo und Allnet betroffen. VulnCheck rät, diese Geräte bis zur Bereitstellung sicherer Updates außer Betrieb zu nehmen. Die Router enthalten eingebaute Überwachungsmöglichkeiten und werden an ahnungslose Verbraucher verkauft. Angreifer können die Schwachstellen und Backdoors einfach ausnutzen. Die Analyse enthält zudem ein Python-Skript, um betroffene Router im eigenen Netzwerk zu identifizieren.
Backdoors in Routern sind kein neues Phänomen: Anfang 2025 fielen Juniper-Router durch Hintertüren auf, die auf Magic Packets reagierten. Der Fall ZBT zeigt jedoch, wie tief solche Implantate in der Firmware von OEM-Geräten sitzen können – und wie schwer sie für Endkunden zu erkennen sind. Bis die Hersteller nachhaltige Sicherheitsupdates bereitstellen, bleibt nur die konsequente Trennung der Geräte vom Netz.