深圳製路由器發現兩個關鍵零日植入程式
VulnCheck 近日公開兩項先前未被記錄的工廠植入程式(factory implants),分別命名為 SPEAKINGSTONE 與 DARKLANTERN,皆植入深圳志博通電子(Zhibotong Electronics,簡稱 ZBT)生產的路由器韌體中。兩者皆被列為 CVE‑2026‑74232 與 CVE‑2026‑74233,在 CVSS 4.0 量表上評分 9.3,在 CVSS 3.1 上更高達 9.8,屬於「網路攻擊」且不需權限、不需使用者互動的高危漏洞。
植入程式的運作機制
-
SPEAKINGSTONE 以服務 yunmgrd 執行,會透過 UDP 10000 埠向硬編碼的指揮控制(C2)伺服器發送心跳訊號。因為它主動向外撥號,即使位於 NAT 後方或經過一般的出口過濾(egress filtering),仍能保持連線。
- 支援的訊息類型包括:以 root 權限執行任意指令、竊取 WAN PPPoE 的使用者名稱與密碼、讀寫 DNS 劫持清單、以及開啟反向 SSH 隧道。VulnCheck 稱其為「具備根權限的監控植入程式」。
-
DARKLANTERN 則以服務 infosrvd 於 UDP 9992 埠監聽,路由器預設防火牆會允許任何網際網路位址的入站連線。其認證機制僅依賴硬編碼的鹽值與全零的 MAC 通配符,導致實質上無效,任何遠端攻擊者均可利用此服務執行指令注入(command injection)。
受影響範圍與實際案例
VulnCheck 在 8 月 18 日至 21 日期間掃描到 203 個公開在網路上的 DARKLANTERN 實例,分布於 22 個國家,涵蓋 16 種不同型號。值得注意的是,這些主機僅是回應探測的結果,並不代表全部已被入侵。
兩個植入程式皆在一款售價 88 美元、標示為 Deep Orange 3G/4G/LTE 的路由器上被發現。該機型實際為白牌 ZBT‑WE826‑T2,韌體編譯於 2019 年,早於 8 月 5 日曝光的另一植入程式 ENDLESSDOORS(CVE‑2026‑66747)。VulnCheck 的通告列出受影響的型號與韌體建置號碼,但僅提供上限範圍,且未公布任何已修補的韌體版本,使得使用者難以判斷自家設備是否受影響。
ZBT 以硬體與韌體白標方式供應給多家經銷商,故僅憑品牌名稱難以辨識。IEEE 註冊的 MAC 前綴 78:A3:51 與 F8:5E:3C 均屬於深圳志博通電子,使用者可透過設備的 MAC 位址確認製造商身分。
影響與未來展望
這兩個植入程式的共同特點是遠端未驗證即能取得根權限,對企業與家庭網路安全構成重大威脅。若攻擊者利用 SPEAKINGSTONE 竊取 PPPoE 認證資訊,可能進一步取得寬頻服務供應商的帳號;而 DARKLANTERN 的開放式 UDP 端口則為大規模掃描與後門植入提供便利。
對策上,使用者應優先檢查路由器的 模型編號 與 韌體建置號,比對 VulnCheck 公告的範圍;若無法取得官方修補,建議暫時 封鎖 UDP 10000 與 9992 埠,並在防火牆上限制不明來源的入站連線。長遠而言,供應鏈安全需要更嚴格的韌體簽章與驗證機制,避免類似的「工廠植入」在出貨前即已潛伏。
讀者提醒:在物聯網設備日益普及的今天,僅靠廠商的口頭保證已不足以防護,持續追蹤安全研究機構的漏洞通報,並主動更新或更換受疑慮的硬體,才是保護個人與組織網路的最佳防線。
