Tendvane

← Todos los articulos

Network29 de agosto de 2026

La puerta trasera ya estaba en el router antes de abrir la caja

Un router móvil de 88 dólares vendido en Amazon como Deep Orange 3G/4G/LTE resulta ser un ZBT WE826-T2 con otra etiqueta. En su firmware, compilado en 2019 y todavía en circulación, VulnCheck encontró dos servicios que nadie había pedido.

La investigación salió el 28 de agosto y los llama SPEAKINGSTONE y DARKLANTERN. El primero emite señales hacia un servidor de mando escrito en el propio código por el puerto UDP 10000 y espera instrucciones: ejecutar comandos como root, robar las credenciales que usted introdujo para su conexión a internet, abrir un túnel de vuelta o cambiar el DNS del router para que cada web que visita su casa pueda redirigirse sin que nadie lo note. El segundo se queda escuchando en el puerto UDP 9992 a cualquiera de internet que quiera llamar a la puerta, y el propio cortafuegos del router está configurado para dejarle pasar. Su autenticación es una clave fija grabada en el firmware, que es otra forma de decir que no tiene. Los dos llevan los identificadores CVE-2026-74232 y CVE-2026-74233, valorados por encima de 9 sobre 10.

Lo incómodo es el etiquetado. El hardware de ZBT se revende como Wave WiFi, Lippert WiFi On-The-Go, MOFI, Digineo, KuWFi, Cioswi y más, en Estados Unidos, Canadá, Australia, Alemania y otros países, a menudo en autocaravanas, barcos y alquileres vacacionales. ZBT describió en su día otro implante hallado en su firmware como una herramienta de servicio posventa. Sobre estos dos no ha dicho nada.

No hay parche que esperar: si uno de esos nombres está en la caja, la respuesta honesta es sustituir el aparato. La mayoría de los hogares no tiene uno, pero casi todos tienen en la red algo que han olvidado. El escaneo de red de Tendvane enumera lo que responde de verdad en su Wi-Fi, y las sorpresas son justamente el motivo de mirarlo.

Fuentes

Descargar Tendvane