Tendvane

← Tous les articles

Network29 août 2026

La porte dérobée était déjà dans le routeur avant l'ouverture du carton

Un routeur mobile à 88 dollars vendu sur Amazon sous le nom Deep Orange 3G/4G/LTE se révèle être un ZBT WE826-T2 rebadgé. Dans son micrologiciel, compilé en 2019 et toujours livré aujourd'hui, VulnCheck a trouvé deux services que personne n'avait commandés.

La recherche est parue le 28 août et les nomme SPEAKINGSTONE et DARKLANTERN. Le premier émet des signaux vers un serveur de commande codé en dur sur le port UDP 10000 et attend des instructions : exécuter des commandes en tant que root, voler les identifiants saisis pour votre connexion internet, ouvrir un tunnel de retour, ou modifier le DNS du routeur pour rediriger discrètement chaque site que votre foyer consulte. Le second reste à l'écoute sur le port UDP 9992 pour quiconque sur internet a envie de frapper, et le pare-feu du routeur est configuré pour le laisser passer. Son authentification repose sur une clé fixe inscrite dans le micrologiciel, autrement dit sur rien. Les deux portent les identifiants CVE-2026-74232 et CVE-2026-74233, notés au-dessus de 9 sur 10.

Le plus gênant tient à l'étiquette. Le matériel ZBT est revendu sous les noms Wave WiFi, Lippert WiFi On-The-Go, MOFI, Digineo, KuWFi, Cioswi et d'autres, aux États-Unis, au Canada, en Australie, en Allemagne et ailleurs, souvent dans des camping-cars, des bateaux et des locations de vacances. ZBT avait autrefois présenté un implant précédent trouvé dans son micrologiciel comme un outil de service après-vente. Sur ces deux-là, l'entreprise n'a rien dit.

Aucun correctif n'est à attendre : si l'un de ces noms figure sur le carton, la réponse honnête est de remplacer l'appareil. La plupart des foyers n'en possèdent pas, mais presque tous ont sur leur réseau un appareil oublié. L'analyse réseau de Tendvane liste ce qui répond réellement sur votre Wi-Fi, et ce sont les surprises qui font tout l'intérêt.

Sources

Telecharger Tendvane