安全研究人员发现,销往全球市场的Zbtlink路由器中潜藏着一个隐蔽的远程控制后门,该后门从设备启动时就开始运行,为攻击者打开了通往内部网络的秘密通道。

这一发现影响家庭、办公室、临时站点和车载场景中使用的设备,原本被信赖的网络网关可能沦为攻击的突破口。目前,任何部署了小型低成本网络硬件的地方,都可能存在受影响的路由器

打开网易新闻 查看精彩图片

该后门被命名为“ENDLESSDOORS”,其特别之处在于不依赖受害者点击链接或攻击者破解路由器。它会主动从路由器向外连接至外部基础设施,并等待指令,这意味着常规防火墙规则可能无法阻断该连接。

VulnCheck的安全分析师在20多款Zbtlink固件镜像中识别出该恶意代码,并为该问题分配了编号CVE-2026-66747。VulnCheck在与Cyber Security News(CSN)分享的报告中指出,该组件在启动时即被加载,能够以完全管理权限执行命令。

该发现之所以重要,是因为路由器位于用户和互联网之间。恶意操作者可以利用这一位置检查流量、深入本地网络、更改设置或安装更多攻击工具。此前对SOHO设备持久化驻留的跟踪报告也表明,受感染的边界设备为何能长期为攻击者带来价值。

这款中国制造的路由器全球热销,却暗藏后门。该隐藏组件伪装成名为“kworker”的进程,这个名称通常与Linux常规活动相关。但在受影响的路由器上,这个可疑进程并非正常的系统线程:它以root权限运行,拥有独立内存占用,并作为一个定制版的旧远程控制工具“rctl”向外连接。

该连接的危害性在于它没有有效的身份验证。连上服务器后,后门会发送一条简短的注册消息,其中包含标签和路由器的局域网MAC地址。随后,服务器即可下发命令,让设备以root权限执行,或请求一个交互式shell。与单纯依赖软件漏洞的攻击不同,这种后门直接植入了设备的信任链,让防御者更难察觉和清除。