Чорний хід був у роутері ще до того, як ви відкрили коробку
Мобільний роутер за 88 доларів, який продають на Amazon як Deep Orange 3G/4G/LTE, виявився перемаркованим ZBT WE826-T2. У його прошивці, зібраній 2019 року і досі відвантажуваній, VulnCheck знайшов дві служби, яких ніхто не замовляв.
Дослідження вийшло 28 серпня й називає їх SPEAKINGSTONE та DARKLANTERN. Перша подає сигнали на жорстко прошитий сервер керування через порт UDP 10000 і чекає вказівок: виконати команди від імені root, викрасти облікові дані, які ви ввели для свого інтернет-підключення, відкрити тунель усередину або змінити DNS роутера так, щоб кожен сайт, який відвідує ваша родина, можна було непомітно перенаправити. Друга слухає порт UDP 9992 для будь-кого в інтернеті, хто захоче постукати, і власний брандмауер роутера налаштований пропускати таких гостей. Її автентифікація це фіксований ключ, вшитий у прошивку, тобто фактично її немає. Обидві мають ідентифікатори CVE-2026-74232 та CVE-2026-74233 з оцінкою понад 9 з 10.
Найнезручніше тут з етикетками. Обладнання ZBT перепродають як Wave WiFi, Lippert WiFi On-The-Go, MOFI, Digineo, KuWFi, Cioswi та інші, у США, Канаді, Австралії, Німеччині й далі, часто в автобудинках, на човнах і в помешканнях для відпочинку. Раніше знайдений у своїй прошивці імплант ZBT колись описувала як інструмент післяпродажної підтримки. Про ці два вона не сказала нічого.
Чекати на виправлення нема сенсу: якщо одна з цих назв стоїть на коробці, чесна відповідь це замінити пристрій. Більшість домівок такого не має, але майже в кожній є щось у мережі, про що давно забули. Сканування мережі в Tendvane показує, що насправді відповідає у вашому Wi-Fi, і несподіванки тут і є суттю.