Импланты DARKLANTERN и SPEAKINGSTONE обнаружены в маршрутизаторах ZBT

Исследователи выявили два ранее не задокументированных импланта на базе Nim в маршрутизаторе ZBT-WE826-T2 с white-label. Вредоносные компоненты получили названия SPEAKINGSTONE и DARKLANTERN. Оба используют UDP и запускаются службой мониторинга подключения inetdetect.

DARKLANTERN оставляет открытым UDP-порт

DARKLANTERN работает как служба infosrvd на UDP-порту 9992. Межсетевой экран маршрутизатора по умолчанию разрешает входящие подключения из Интернета к этому порту. В результате становится доступен протокол без аутентификации и шифрования, который поддерживает запросы информации об устройстве и выполнение команд.

Ответы на запросы могут содержать следующие сведения:

  • модель устройства;
  • MAC-адрес;
  • SSID;
  • публичный IP-адрес.

Пакеты команд используют четырехбайтную контрольную сумму, вычисляемую по формуле md5("mqonu.com" + payload). Ключ задан статически в backdoor. Пакеты также содержат поле MAC-адреса, однако его значение раскрывается во время зондирования информации и может быть обойдено.

Команды выполняются с правами root через /etc/exec/cmd.

SPEAKINGSTONE устанавливает исходящие соединения

SPEAKINGSTONE запускается как процесс yunmgrd и инициирует исходящие UDP-соединения с сервером управления на порту 10000. Такая схема позволяет импланту работать за NAT или межсетевыми экранами.

Основная настроенная доменная зона C2, ac-link.com, в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона www.findmyipaddr.com используется только в том случае, если основной сервер не настроен.

Регистрационные сигналы, beacons, раскрывают сведения об устройстве и сети. Среди них модель, версия прошивки, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS.

Протокол передаётся в открытом виде и не требует аутентификации. В некоторых сборках для исходящих сообщений используется однобайтовая XOR-обфускация с ключом 0x1f.

Возможности импланта

Поддерживаемые операции включают:

  • выполнение команд с правами root;
  • перенаправление DNS;
  • кражу учетных данных PPPoE и провайдера;
  • создание обратных SSH-туннелей.

Результаты Internet-сканирования

Сканирование Internet, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах. Имплант обнаружили на 16 моделях устройств.

Прошивку с этими имплантами проследили до аппаратного обеспечения ZBT, которое продаётся под несколькими международными брендами. В исследованной прошивке MOFI импланты отсутствовали.

Индикаторы компрометации

К артефактам обнаружения относятся следующие признаки:

  • зонды и командный трафик DARKLANTERN по UDP/9992;
  • beacons и команды SPEAKINGSTONE по UDP/10000;
  • DNS-запросы к двум доменам C2;
  • ELF-бинарные файлы MIPS/uClibc;
  • строки, связанные с infosrvd, yunmgrd и их компонентами выполнения команд.

Индикаторы YARA позволяют идентифицировать ELF-бинарные файлы MIPS/uClibc, а также строки, связанные с компонентами имплантов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: