Импланты DARKLANTERN и SPEAKINGSTONE обнаружены в маршрутизаторах ZBT
Исследователи выявили два ранее не задокументированных импланта на базе Nim в маршрутизаторе ZBT-WE826-T2 с white-label. Вредоносные компоненты получили названия SPEAKINGSTONE и DARKLANTERN. Оба используют UDP и запускаются службой мониторинга подключения inetdetect.
DARKLANTERN оставляет открытым UDP-порт
DARKLANTERN работает как служба infosrvd на UDP-порту 9992. Межсетевой экран маршрутизатора по умолчанию разрешает входящие подключения из Интернета к этому порту. В результате становится доступен протокол без аутентификации и шифрования, который поддерживает запросы информации об устройстве и выполнение команд.
Ответы на запросы могут содержать следующие сведения:
- модель устройства;
- MAC-адрес;
- SSID;
- публичный IP-адрес.
Пакеты команд используют четырехбайтную контрольную сумму, вычисляемую по формуле md5("mqonu.com" + payload). Ключ задан статически в backdoor. Пакеты также содержат поле MAC-адреса, однако его значение раскрывается во время зондирования информации и может быть обойдено.
Команды выполняются с правами root через /etc/exec/cmd.
SPEAKINGSTONE устанавливает исходящие соединения
SPEAKINGSTONE запускается как процесс yunmgrd и инициирует исходящие UDP-соединения с сервером управления на порту 10000. Такая схема позволяет импланту работать за NAT или межсетевыми экранами.
Основная настроенная доменная зона C2, ac-link.com, в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона www.findmyipaddr.com используется только в том случае, если основной сервер не настроен.
Регистрационные сигналы, beacons, раскрывают сведения об устройстве и сети. Среди них модель, версия прошивки, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS.
Протокол передаётся в открытом виде и не требует аутентификации. В некоторых сборках для исходящих сообщений используется однобайтовая XOR-обфускация с ключом 0x1f.
Возможности импланта
Поддерживаемые операции включают:
- выполнение команд с правами root;
- перенаправление DNS;
- кражу учетных данных PPPoE и провайдера;
- создание обратных SSH-туннелей.
Результаты Internet-сканирования
Сканирование Internet, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах. Имплант обнаружили на 16 моделях устройств.
Прошивку с этими имплантами проследили до аппаратного обеспечения ZBT, которое продаётся под несколькими международными брендами. В исследованной прошивке MOFI импланты отсутствовали.
Индикаторы компрометации
К артефактам обнаружения относятся следующие признаки:
- зонды и командный трафик DARKLANTERN по UDP/9992;
- beacons и команды SPEAKINGSTONE по UDP/10000;
- DNS-запросы к двум доменам C2;
- ELF-бинарные файлы MIPS/uClibc;
- строки, связанные с
infosrvd,yunmgrdи их компонентами выполнения команд.
Индикаторы YARA позволяют идентифицировать ELF-бинарные файлы MIPS/uClibc, а также строки, связанные с компонентами имплантов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



