Die Hintertür steckte im Router, bevor Sie den Karton geöffnet haben
Ein Mobilfunk-Router für 88 Dollar, auf Amazon als Deep Orange 3G/4G/LTE verkauft, entpuppt sich als umetikettierter ZBT WE826-T2. In seiner Firmware, gebaut 2019 und bis heute ausgeliefert, fand VulnCheck zwei Dienste, die niemand bestellt hatte.
Die Untersuchung erschien am 28. August und nennt sie SPEAKINGSTONE und DARKLANTERN. Der erste funkt über UDP-Port 10000 an einen fest einprogrammierten Steuerserver und wartet auf Anweisungen: Befehle als root ausführen, die für Ihren Internetanschluss eingegebenen Zugangsdaten stehlen, einen Tunnel zurück öffnen oder das DNS des Routers ändern, sodass jede Website, die Ihr Haushalt aufruft, unbemerkt umgeleitet werden kann. Der zweite lauscht auf UDP-Port 9992 auf jeden im Internet, der anklopfen möchte, und die Firewall des Routers ist so eingerichtet, dass sie ihn durchlässt. Seine Authentifizierung besteht aus einem festen Schlüssel in der Firmware, was eine andere Art ist zu sagen, dass es keine gibt. Die beiden tragen die Kennungen CVE-2026-74232 und CVE-2026-74233 und sind mit über 9 von 10 bewertet.
Unangenehm macht das Ganze die Beschriftung. ZBT-Hardware wird unter anderem als Wave WiFi, Lippert WiFi On-The-Go, MOFI, Digineo, KuWFi und Cioswi weiterverkauft, in den USA, Kanada, Australien, Deutschland und darüber hinaus, oft in Wohnmobilen, auf Booten und in Ferienwohnungen. Ein früher gefundenes Implantat in seiner Firmware bezeichnete ZBT einst als Werkzeug für den Kundendienst. Zu diesen beiden hat das Unternehmen nichts gesagt.
Auf einen Patch braucht niemand zu warten: Steht einer dieser Namen auf dem Karton, lautet die ehrliche Antwort, das Gerät zu ersetzen. Die meisten Haushalte besitzen so etwas nicht, aber fast jeder Haushalt hat etwas im Netzwerk, das er vergessen hat. Der Netzwerk-Scan von Tendvane listet auf, was in Ihrem WLAN tatsächlich antwortet, und die Überraschungen sind der eigentliche Sinn der Sache.