La porta di servizio era nel router prima ancora che apriste la scatola
Un router mobile da 88 dollari venduto su Amazon come Deep Orange 3G/4G/LTE si rivela essere un ZBT WE826-T2 rimarchiato. Nel suo firmware, compilato nel 2019 e ancora spedito oggi, VulnCheck ha trovato due servizi che nessuno aveva ordinato.
La ricerca è uscita il 28 agosto e li chiama SPEAKINGSTONE e DARKLANTERN. Il primo si annuncia a un server di comando scritto nel codice sulla porta UDP 10000 e aspetta istruzioni: eseguire comandi come root, rubare le credenziali inserite per la connessione internet, aprire un tunnel di ritorno, oppure cambiare il DNS del router in modo che ogni sito visitato in casa possa essere reindirizzato senza che nessuno se ne accorga. Il secondo resta in ascolto sulla porta UDP 9992 per chiunque su internet abbia voglia di bussare, e il firewall del router è configurato per lasciarlo passare. La sua autenticazione è una chiave fissa scritta nel firmware, che è un altro modo per dire che non ce n'è. I due portano gli identificativi CVE-2026-74232 e CVE-2026-74233, valutati sopra 9 su 10.
La parte scomoda è l'etichetta. L'hardware ZBT viene rivenduto come Wave WiFi, Lippert WiFi On-The-Go, MOFI, Digineo, KuWFi, Cioswi e altri ancora, negli Stati Uniti, in Canada, Australia, Germania e oltre, spesso dentro camper, barche e case vacanza. ZBT in passato aveva descritto un impianto precedente trovato nel suo firmware come uno strumento di assistenza post vendita. Su questi due non ha detto nulla.
Non c'è nessuna patch da aspettare: se uno di quei nomi è sulla scatola, la risposta onesta è sostituire l'apparecchio. La maggior parte delle case non ne possiede uno, ma quasi tutte hanno sulla rete qualcosa che hanno dimenticato. La scansione di rete di Tendvane elenca ciò che risponde davvero sul vostro Wi-Fi, e le sorprese sono esattamente il punto.