Predstavte si, že zaobstaráte nový router pre kanceláriu. Zapojíte ho, nakonfigurujete internet — a od tej chvíle, bez akéhokoľvek upozornenia, každých 35 sekúnd kontaktuje servery v Číne a vydáva im kľúče od vašej siete. Toto nie je scenár z thrillera. Presne tak sa správalo viac ako 20 modelov routerov čínskej značky Zbtlink.
Minulý týždeň zverejnila bezpečnostná spoločnosť VulnCheck správu o zákernom implantáte pomenovanom ENDLESSDOORS (CVE-2026-66747). Implantát sa nachádzal vo všetkých 21 firmvérových obrazoch, ktoré Zbtlink ponúkal na stiahnutie — teda v celej dostupnej ponuke výrobcu za posledné roky. Podľa CTO firmy VulnCheck Jacoba Bainesa je celosvetovo nasadených zhruba 100 000 kusov, prevažne v podnikových sieťach.
Čo ENDLESSDOORS robil vo vašej sieti
Backdoor vychádza z open-source nástroja rctl (remote control linux), ktorý bol zverejnený na GitHube ešte v roku 2015. Po štarte routera sa spustí automaticky a maskuje sa ako bežný systémový proces kworker, aby ho nebolo ľahké odhaliť. Každých 35 sekúnd sa pokúša nadviazať spojenie so štyrmi servermi — dvoma pevnými IP adresami a dvoma doménami v čínskej infraštruktúre.
Čo je najnebezpečnejšie: komunikácia neprebieha cez žiadne heslo ani autentifikáciu. Akonáhle sa router „ohlási" serveru, ten mu môže posielať ľubovoľné príkazy — vrátane spustenia interaktívneho shellu s plnými administrátorskými právami. Ktokoľvek, kto kontroluje dané domény alebo IP adresy, môže prevziať úplnú kontrolu nad zariadením, a tým aj nad celou sieťou, do ktorej je router zapojený.
Zbtlink v reakcii uviedol, že funkcia slúžila „výhradne na popredajnú technickú podporu". Žiadne upozornenie v manuáli ani možnosť ju deaktivovať však neexistovala. Spoločnosť medzitým pozastavila predaj postihnutých modelov a stiahla firmvéry zo svojho webu.
Ktoré modely sú postihnuté?
Backdoor obsahovalo 20 modelov. Ak máte v kancelárii router so štítkom Zbtlink alebo ZBT, skontrolujte, či číslo modelu zodpovedá niektorému z týchto: CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, Z8102AX-2DSIM. Číslo modelu nájdete na štítku na spodnej alebo zadnej strane zariadenia.
Routery Zbtlink sa predávali najmä cez čínske e-shopy a maloobchodné stránky ako cenovo dostupná alternatíva k zavedeným výrobcom. Ak si nie ste istí, odkiaľ pochádza váš sieťový hardvér, je vhodné to preveriť — napríklad pohľadom na štítok zariadenia alebo v zákazníckom portáli vášho IT dodávateľa.
Čo robiť, ak máte postihnutý model
V prvom rade router odpojte od firemnej siete. Na opravený firmvér od Zbtlink čakať nemusíte — výrobca, ktorý zámernosť funkcie popiera, nie je spoľahlivý zdroj bezpečnostnej záplaty. Zariadenie nahraďte routerom od overených výrobcov s aktívnou bezpečnostnou podporou (napríklad Asus, Mikrotik, Ubiquiti alebo Zyxel) zakúpeným od autorizovaného predajcu.
Ak bol router vo vašej sieti dlhší čas, odporúčame tiež skontrolovať logy prístupu na iných zariadeniach, zmeniť heslá k sieťovým službám a zvážiť celkový bezpečnostný audit siete. Backdoor mohol útočníkom poskytnúť dostatok času a prístupu na ďalší pohyb vo vašej infraštruktúre — teda nielen prístup cez samotný router.
Prečo je to dôležité aj pre slovenské firmy
Lacný hardvér z Číny je v slovenských malých a stredných firmách bežný. Cena rozhoduje — a výrobcovia ako Zbtlink na tom stavajú celý obchodný model. Prípad ENDLESSDOORS však ukazuje, že výber routera nie je len otázka rýchlosti Wi-Fi alebo ceny. Router je brána do celej vašej siete: cez neho prechádza komunikácia zamestnancov, údaje o zákazníkoch, faktúry, heslá aj firemné súbory.
Kauza Zbtlink nie je ojedinelá — v posledných rokoch boli podobné skryté funkcie odhalené aj u iných čínskych výrobcov sieťového hardvéru. Záver je jednoduchý: ak chcete mať istotu, že váš sieťový hardvér naozaj pracuje len pre vás, je rozumné nechať výber a správu IT infraštruktúry na odborníkov.
Ak si nie ste istí, aký hardvér máte v sieti, alebo chcete preveriť bezpečnosť vašej IT infraštruktúry, neváhajte nás kontaktovať na info@sycom.sk. Pomôžeme vám zistiť, čo máte v sieti, a navrhnúť riešenie, ktorému môžete dôverovať.