#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----
Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.
SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.
Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
Post #32192
153
CTT Report Hub #ParsedReport #CompletenessHigh 07-09-2026 Chinese Implants in the Supply Chain https://www.vulncheck.com/blog/zbt-darklantern-speakingstone Report completeness: High Threats: Supply_chain_technique Endlessdoors Mitm_technique Speakingstone Darklantern…