Un mecanismo proporciona acceso root; el otro permite robar credenciales y modificar la configuración DNS.

Un enrutador LTE común de $88 condujo a los especialistas a dos mecanismos ocultos de control remoto integrados directamente en el firmware: uno permite ejecutar comandos con privilegios de root a través de Internet sin autenticación, y el segundo puede interceptar DNS, robar las credenciales del proveedor y abrir un túnel SSH inverso.
Los especialistas de VulnCheck encontraron las puertas traseras DARKLANTERN y SPEAKINGSTONE en el enrutador Deep Orange 3G/4G/LTE Router, comprado a un proveedor estadounidense. El dispositivo resultó ser una versión renombrada del ZBT-WE826-T2 chino, fabricado por Shenzhen Zhibotong Electronics. El firmware se compiló en 2019.
La investigación comenzó tras un trabajo anterior de VulnCheck dedicado a la puerta trasera ENDLESSDOORS. En agosto los especialistas la encontraron en más de 20 modelos de Zbtlink. El componente se ejecutaba al arrancar con privilegios de root y se conectaba por sí solo a un servidor de control. Tras la publicación de esos datos por parte de VulnCheck, los especialistas decidieron revisar dispositivos más antiguos de la cadena de suministro de ZBT y, en lugar de ENDLESSDOORS, descubrieron otros dos mecanismos de control remoto.
DARKLANTERN funciona como el servicio infosrvd y escucha el puerto UDP 9992, que el cortafuegos predeterminado del enrutador abre para conexiones desde Internet. El protocolo no utiliza cifrado ni una autenticación completa. Un paquete especial permite solicitar el modelo del dispositivo, la versión del firmware, la dirección MAC, el tiempo de actividad y otros datos.
El segundo tipo de paquete transmite un comando del sistema. Debido a la forma en que se procesan los datos, el remitente puede ejecutar un comando arbitrario con privilegios máximos. También es posible eludir la comprobación de la dirección MAC indicando, en lugar de la dirección, seis bytes nulos. Entre el 18 y el 21 de agosto VulnCheck encontró 203 dispositivos accesibles desde Internet con DARKLANTERN en 22 países. Los enrutadores reportaron 16 modelos distintos, por lo que el problema no se limita al WE826-T2.
SPEAKINGSTONE funciona de manera diferente. El servicio yunmgrd establece por sí mismo una conexión UDP con un servidor de control y envía periódicamente información del dispositivo, incluyendo modelo, firmware, dirección MAC, SSID, dirección IP local, tiempo de actividad y, en algunas configuraciones, coordenadas. El operador puede ejecutar comandos arbitrarios, obtener nombre de usuario y contraseña PPPoE, cambiar la configuración de DNS, crear un túnel SSH inverso y especificar servidores de control de reserva.
En el firmware también se halló un dominio de reserva oculto, findmyipaddr.com. Al momento de la comprobación la dirección no estaba registrada por nadie, por lo que VulnCheck registró el dominio y redirigió las conexiones a un servidor bajo su control. Los enrutadores empezaron a conectarse casi de inmediato. Para el 21 de agosto los especialistas recibieron señales de 392 dispositivos únicos, de los cuales 390 estaban en China. Alrededor del 83% operaban en la red de China Mobile, y 363 dispositivos reportaron el mismo modelo L3_V2_8 y la misma versión de firmware.
La escala puede ser mayor que las cifras obtenidas. SPEAKINGSTONE consulta la dirección de reserva solo cuando en la configuración falta el servidor principal. El dominio principal ac-link.com siguió funcionando durante la comprobación, por lo que los dispositivos configurados para él no entraron en las estadísticas de VulnCheck.
Un problema adicional es la forma en que ZBT fabrica el equipo. La empresa produce hardware para otros proveedores, que venden los enrutadores bajo sus propias marcas. ZBT ofrece servicios OEM y ODM, incluida la personalización completa de los dispositivos. VulnCheck relacionó las plataformas de la compañía con productos vendidos en EE. UU., Canadá, Australia, Alemania, Filipinas y otros mercados. La presencia de la plataforma de hardware de ZBT no implica necesariamente que un enrutador concreto contenga las puertas traseras halladas.
Tras la divulgación de ENDLESSDOORS, el fabricante afirmó que el componente rctl estaba destinado exclusivamente para soporte técnico con permiso del cliente. ZBT detuvo la venta de los modelos afectados, retiró los firmwares correspondientes del sitio y anunció que preparaba correcciones.
Las nuevas DARKLANTERN y SPEAKINGSTONE pertenecen a otros componentes y aparecen en generaciones de firmware más antiguas, lo que indica la existencia de varios mecanismos de control remoto en dispositivos ZBT de distintas generaciones.