Zum Inhalt springen

Backdoors in China-Routern: Drei Implantate in ZBT-Firmware entdeckt

Sicherheitsforscher von VulnCheck haben in Routern des chinesischen Herstellers Shenzhen Zhibotong Electronics (ZBT) gleich drei versteckte Hintertüren gefunden. Die Geräte werden weltweit als OEM-Ware unter zahlreichen fremden Markennamen verkauft, sodass Käufer den eigentlichen Hersteller meist gar nicht erkennen. Die Implantate ermöglichen unter anderem den vollständigen Root-Zugriff aus dem Internet, ganz ohne Anmeldung.

Was ist passiert

VulnCheck kaufte für rund 88 US-Dollar einen Mobilfunk-Router bei einem kleinen Anbieter in New York, verkauft unter der Marke Deep Orange. Unter der Haube steckte ein umgelabelter ZBT-WE826-T2. Bei der Analyse der Firmware stießen die Forscher auf zwei bislang unbekannte Implantate, nachdem sie zuvor bereits eine erste Hintertür namens ENDLESSDOORS in ZBT-Geräten dokumentiert hatten. Insgesamt liegen damit drei Implantate über mehrere Firmware-Generationen vor: ENDLESSDOORS, DARKLANTERN und SPEAKINGSTONE.

Das Betriebssystem der Router basiert auf OpenWrt, einer quelloffenen Linux-Distribution für embedded Systeme. ZBT hat den Code jedoch modifiziert und die Schadfunktionen tief im System verankert. Sie starten automatisch beim Bootvorgang und tarnen sich teils als reguläre Systemprozesse, was die Entdeckung durch einfache Scans erschwert.

Die drei Backdoors

DARKLANTERN läuft als Dienst namens „nfosrvd“ und lauscht auf dem UDP-Port 9992. Die Standard-Firewall der Router lässt eingehende Verbindungen auf diesen Port ausdrücklich aus dem gesamten Internet zu. Das Ganze ist unauthentifiziert und unverschlüsselt. Ein einziges Paket genügt, um beliebige Befehle als Root auszuführen. Zwar verlangt der Befehlszugriff eine Prüfsumme und einen Abgleich der MAC-Adresse, doch beide Schutzmechanismen sind trivial zu umgehen: Der Schlüssel für die Prüfsumme ist fest im Code hinterlegt, und die MAC-Prüfung enthält eine eingebaute Hintertür, bei der ein Feld aus lauter Nullen den Check aushebelt.

SPEAKINGSTONE arbeitet umgekehrt. Der Dienst „yunmgrd“ lauscht nicht, sondern baut selbst regelmäßig eine Verbindung nach außen zu einem Steuerungsserver auf und wartet auf Befehle. Dieses Prinzip funktioniert auch hinter Firewalls und NAT, weil ausgehender Datenverkehr in der Regel nicht blockiert wird. SPEAKINGSTONE ist deutlich mächtiger als die anderen beiden Backdoors. Es kann Befehle ausführen, die DNS-Einstellungen des Routers manipulieren, die Zugangsdaten des Internetanschlusses abgreifen und einen umgekehrten SSH-Tunnel öffnen. Der als primärer Steuerungsserver konfigurierte Server gehört zur Cloud-Infrastruktur von ZBT selbst.

ENDLESSDOORS ist das bereits zuvor beschriebene Phone-Home-Backdoor, die ebenfalls Verbindung zu Servern in China aufnimmt und anfällig für Man-in-the-Middle-Angriffe ist.

Das Ausmaß

Die Forscher registrierten eine im Quellcode hinterlegte, aber nicht mehr angemeldete Backup-Domain von SPEAKINGSTONE und richteten darauf ein sogenanntes Sinkhole ein. Jedes Gerät, das diese Domain kontaktierte, meldete sich damit bei den Forschern statt beim ursprünglichen Betreiber. Mit Stand vom 21. August 2026 meldeten sich so 392 einzelne Geräte, von denen sich 390 in China befanden. 83 Prozent liefen im Netz von China Mobile. Getrennt davon identifizierte VulnCheck zwischen dem 18. und 21. August 2026 insgesamt 203 aus dem Internet erreichbare DARKLANTERN-Instanzen in 22 Ländern.

Wichtig ist die Einordnung: Der Testrouter stammt aus dem Jahr 2019, die betroffenen Modelle sind älter. VulnCheck geht davon aus, das Ende einer auslaufenden Verbreitung zu beobachten, während die tatsächlich installierte Basis früher deutlich größer gewesen sein dürfte. Der primäre Steuerungsserver von SPEAKINGSTONE ist weiterhin aktiv, sodass die Gesamtzahl betroffener Geräte unbekannt und vermutlich erheblich höher ist.

Auf Nachfrage argumentiert ZBT, die Funktionen seien für den technischen Kundendienst nach dem Kauf gedacht und nur auf ausdrücklichen Wunsch der Kunden nutzbar. Die Forscher fanden allerdings keinen Mechanismus, mit dem ein Kunde einen solchen Zugriff anfordern oder freigeben könnte. Ein Fernzugriff ohne angemessene Authentifizierung ist grundsätzlich ein hohes Sicherheitsrisiko und keines der Implantate verwendet gesicherte Kommunikation. Laut Reuters hatte ZBT bereits im August 2026 den Verkauf betroffener Router ausgesetzt.

Auf dem deutschen Markt sind ZBT-Router vergleichsweise selten, verbreitet sind sie vor allem in Ländern wie den USA, Russland oder China. Über den OEM-Vertrieb tauchen sie aber weltweit unter fremden Namen auf, unter anderem bei Anbietern von Reise-Routern, kleinen Internetprovidern und Hotelketten. Auch einzelne deutsche Marken hatten in der Vergangenheit ZBT-Plattformen im Sortiment.

Handlungsempfehlungen
  • Prüfen Sie, ob im Einsatz befindliche Router tatsächlich vom bekannten Markenhersteller stammen oder ob es sich um günstige OEM-Hardware unbekannter Herkunft handelt.
  • Bei Verdacht auf ein betroffenes Modell die genaue Modellliste im VulnCheck-Bericht abgleichen. Im Zweifel ist der Austausch der Hardware der sicherste Weg.
  • Ausgehenden Datenverkehr betroffener Geräte auf ungewöhnliche UDP-Verbindungen prüfen, insbesondere zu den in der Analyse genannten Steuerungsdomains und Ports.