Tendvane

← Todos os artigos

Network29 de agosto de 2026

A porta traseira já estava no router antes de abrir a caixa

Um router móvel de 88 dólares vendido na Amazon como Deep Orange 3G/4G/LTE afinal é um ZBT WE826-T2 com outro rótulo. No seu firmware, compilado em 2019 e ainda hoje despachado, a VulnCheck encontrou dois serviços que ninguém encomendou.

A investigação saiu a 28 de agosto e chama-lhes SPEAKINGSTONE e DARKLANTERN. O primeiro emite sinais para um servidor de comando escrito no próprio código, pela porta UDP 10000, e fica à espera de instruções: executar comandos como root, roubar as credenciais que introduziu para a sua ligação à internet, abrir um túnel de volta ou mudar o DNS do router para que cada site visitado em casa possa ser redirecionado sem ninguém dar por isso. O segundo fica à escuta na porta UDP 9992 para quem quer que na internet lhe apeteça bater, e a própria firewall do router está configurada para o deixar passar. A sua autenticação é uma chave fixa gravada no firmware, o que é outra maneira de dizer que não existe. Os dois têm os identificadores CVE-2026-74232 e CVE-2026-74233, avaliados acima de 9 em 10.

O incómodo está na etiqueta. O hardware da ZBT é revendido como Wave WiFi, Lippert WiFi On-The-Go, MOFI, Digineo, KuWFi, Cioswi e outros, nos Estados Unidos, Canadá, Austrália, Alemanha e mais além, muitas vezes em autocaravanas, barcos e alojamentos de férias. A ZBT já descreveu um implante anterior encontrado no seu firmware como uma ferramenta de apoio pós-venda. Sobre estes dois não disse nada.

Não há remendo à espera: se um desses nomes está na caixa, a resposta honesta é substituir o aparelho. A maioria das casas não tem um, mas quase todas têm na rede alguma coisa de que já se esqueceram. A análise de rede do Tendvane lista o que realmente responde no seu Wi-Fi, e as surpresas são precisamente o objetivo.

Fontes

Transferir o Tendvane