Router giá rẻ bị phát hiện cài cửa hậu, Zbtlink tạm dừng bán nhiều sản phẩm

Ít nhất 20 mẫu router Zbtlink và Wiflyer bị phát hiện chứa cửa hậu ENDLESSDOORS trong firmware, có thể mở shell quyền root từ xa. Zbtlink đã tạm dừng bán các mẫu liên quan, gỡ firmware và phát triển bản vá.

Router giá rẻ bị phát hiện cài cửa hậu, Zbtlink tạm dừng bán nhiều sản phẩm

Zbtlink Electronics đã tạm dừng bán các mẫu router bị phát hiện chứa thành phần điều khiển từ xa có thể trao quyền root cho người bên ngoài. Công ty đồng thời gỡ các firmware liên quan khỏi website và cho biết đang phát triển bản cập nhật để xử lý vấn đề.

Công ty an ninh mạng VulnCheck đặt tên cho cửa hậu là ENDLESSDOORS và gán mã theo dõi CVE-2026-66747. Thành phần này được tìm thấy trong 21 ảnh firmware thuộc ít nhất 20 mẫu router, bao gồm nhiều thiết bị 4G, 5G, Wi-Fi và bộ định tuyến dành cho xe, văn phòng nhỏ hoặc địa điểm không có đường truyền cố định.

Theo phân tích công bố ngày 5/8/2026, ENDLESSDOORS tự khởi động cùng hệ thống, chạy với quyền quản trị cao nhất và chủ động liên lạc với hạ tầng điều khiển bên ngoài. Giao thức không có cơ chế xác thực hoặc mã hóa đầy đủ, khiến không chỉ người vận hành máy chủ gốc mà cả bên có khả năng chiếm quyền tên miền, địa chỉ IP hoặc đường truyền cũng có thể gửi lệnh tới router.

Zbtlink xác nhận thành phần rctl tồn tại trong một số firmware nhưng phản đối cách gọi “cửa hậu”. Hãng nói đây là công cụ hỗ trợ kỹ thuật sau bán hàng, chỉ được dùng khi khách hàng yêu cầu và cho phép, đồng thời khẳng định chưa từng sử dụng nó để truy cập trái phép. Tuy nhiên, việc công cụ tự chạy khi khởi động và không yêu cầu xác thực khiến giới nghiên cứu cho rằng rủi ro vẫn đặc biệt nghiêm trọng.

ENDLESSDOORS hoạt động như thế nào?

Cốt lõi của ENDLESSDOORS là một phiên bản tùy chỉnh của rctl, công cụ điều khiển Linux từ xa được đưa lên GitHub từ năm 2015. Phần mềm gồm máy khách trên thiết bị và máy chủ điều khiển có thể gửi từng lệnh hệ thống hoặc yêu cầu mở một shell tương tác.

Trên mẫu Z8102AX-2DSIM được VulnCheck thử nghiệm, thành phần độc hại xuất hiện dưới tên kworker. Đây là tên thường gắn với các luồng xử lý hợp pháp của nhân Linux, nhưng các tiến trình được phát hiện thực chất chạy trong không gian người dùng với quyền root. Cách đặt tên giúp chúng hòa lẫn vào danh sách tiến trình thông thường và khó bị nhận biết nếu người quản trị không chủ động kiểm tra.

Sau khi khởi động, router liên tục tìm cách kết nối tới máy chủ điều khiển, trong một số cấu hình với chu kỳ khoảng 35 giây. Thiết bị gửi một gói đăng ký cố định chứa nhãn lớp và địa chỉ MAC trong mạng nội bộ. Không có bước trao đổi khóa, xác minh chứng thư hoặc kiểm tra danh tính của máy chủ.

Bất kỳ dữ liệu lệnh phù hợp nào từ phía máy chủ sau đó đều có thể được chuyển cho hàm hệ thống để thực thi với quyền root. Một chuỗi lệnh đặc biệt còn yêu cầu router mở kết nối thứ hai, tạo terminal và cung cấp shell tương tác hoàn chỉnh cho bên điều khiển.

VulnCheck đã tái tạo giao thức trên mạng thử nghiệm cô lập và chiếm quyền router mẫu. Thử nghiệm cho thấy kẻ kiểm soát đầu cuối mà thiết bị đang tìm kiếm có thể thực thi lệnh tùy ý mà không cần biết mật khẩu quản trị của router.

Vì sao kết nối đi ra khiến cửa hậu khó ngăn chặn?

Nhiều biện pháp bảo vệ router tập trung vào việc đóng giao diện quản trị từ Internet, đổi mật khẩu mặc định hoặc chặn các cổng truy cập đi vào. ENDLESSDOORS hoạt động theo chiều ngược lại: chính router chủ động mở kết nối ra ngoài.

Kết nối đi ra thường được phép xuyên qua NAT và tường lửa vì nó giống lưu lượng do một thiết bị bên trong khởi tạo. Router không cần có địa chỉ IP công khai, cũng không cần mở cổng quản trị cho Internet. Một thiết bị đặt sau nhiều lớp tường lửa vẫn có thể nhận lệnh nếu được phép kết nối tới máy chủ điều khiển.

Điều này đặc biệt nguy hiểm với router 4G và 5G được dùng tại cửa hàng, xe, nhà máy nhỏ, công trường hoặc văn phòng chi nhánh. Những thiết bị này thường được cài đặt để hoạt động lâu dài, ít được theo dõi và đôi khi không nằm trong hệ thống quản lý tập trung của doanh nghiệp.

Khi có shell quyền root trên router, kẻ tấn công có thể thay đổi cấu hình DNS, chuyển tiếp lưu lượng, tạo đường hầm, theo dõi kết nối hoặc dùng thiết bị làm điểm trung chuyển để tiếp cận máy tính, camera và hệ thống khác trong cùng mạng. Khả năng thực tế còn phụ thuộc cấu trúc mạng và các lớp bảo vệ trên từng thiết bị đầu cuối.

Những mẫu router Zbtlink nào đã được xác nhận?

VulnCheck cho biết toàn bộ 21 firmware còn xuất hiện trên trang tải xuống của Zbtlink tại thời điểm nghiên cứu đều chứa thành phần rctl và tập lệnh khởi động liên quan. Hai mươi mẫu được xác nhận gồm:

  • CPE2801
  • WE1026-5G-WD
  • WE1326
  • WE2007
  • WE2008-DSIM
  • WE2416
  • WE3326
  • WE5927
  • WE5931
  • WE5931AC
  • WE826-T3-DSIM
  • WG108
  • WG1602
  • WG1608-DSIM
  • WG209
  • WG2105
  • WG2107
  • WG259
  • WG3526
  • Z8102AX-2DSIM

Danh sách này chỉ phản ánh những firmware mà nhóm nghiên cứu có thể thu thập và xác minh. Nó không chứng minh mọi sản phẩm khác của Zbtlink đều an toàn, cũng không có nghĩa mọi router mang tên gần giống đều bị ảnh hưởng.

Người dùng cần kiểm tra chính xác số model và phiên bản phần cứng trên nhãn thiết bị hoặc giao diện quản trị. Chỉ nhìn logo có thể không đủ vì Zbtlink cung cấp dịch vụ OEM và ODM, cho phép đối tác bán cùng thiết kế phần cứng hoặc firmware dưới thương hiệu khác.

VulnCheck xác nhận một số thiết bị tương tự được bán dưới tên Wiflyer. Một mẫu Wiflyer WG3526 có thể tương ứng với thiết bị Zbtlink cùng mã. Phạm vi thực tế vì vậy có khả năng lớn hơn 20 model được liệt kê.

Zbtlink nói gì về phát hiện này?

Trong tuyên bố chính thức, Zbtlink cho biết thành phần quản lý từ xa được đề cập “chỉ phục vụ hỗ trợ kỹ thuật sau bán hàng”. Theo công ty, mục đích của nó là giúp khách hàng xử lý sự cố và cấu hình thiết bị khi có yêu cầu và ủy quyền rõ ràng.

Hãng khẳng định công cụ chưa từng được dùng để truy cập trái phép. Sau khi nhận được báo cáo, Zbtlink cho biết đã thực hiện ba biện pháp:

  • Tạm dừng ngay việc bán các mẫu bị ảnh hưởng.
  • Gỡ các firmware liên quan khỏi website chính thức.
  • Phát triển và phát hành firmware mới để loại bỏ vấn đề liên quan tới rctl.

Thông báo không nêu thời hạn cụ thể cho bản cập nhật, không công bố đầy đủ số serial hoặc phiên bản phần cứng bị ảnh hưởng và chưa giải thích vì sao thành phần hỗ trợ lại tự khởi động trên firmware phát hành công khai.

VulnCheck cũng đặt câu hỏi về việc rctl được ngụy trang dưới tên kworker và giao thức không có xác thực. Theo nhóm nghiên cứu, ngay cả khi công cụ ban đầu được xây dựng cho hỗ trợ khách hàng, cách triển khai vẫn cho phép một bên không được Zbtlink ủy quyền chiếm quyền điều khiển.

Đây là cửa hậu hay chỉ là công cụ hỗ trợ thiếu an toàn?

Tranh luận chủ yếu nằm ở mục đích thiết kế. Một công cụ hỗ trợ từ xa không tự động trở thành cửa hậu nếu người dùng biết rõ, chủ động bật nó và kết nối được bảo vệ bằng xác thực mạnh. Nhiều thiết bị doanh nghiệp có chức năng quản lý từ xa hợp pháp.

ENDLESSDOORS khác ở bốn đặc điểm: thành phần được nhúng sẵn trong firmware, tự chạy khi khởi động, dùng tên tiến trình dễ nhầm với thành phần hệ thống và chấp nhận lệnh root mà không xác minh máy chủ.

Vì vậy, rủi ro không phụ thuộc vào việc Zbtlink có chủ ý truy cập thiết bị hay không. Chỉ cần một tên miền hết hạn, máy chủ bị xâm nhập, DNS bị thay đổi hoặc đường truyền bị can thiệp, bên thứ ba có thể lợi dụng cơ chế hiện có.

Reuters cho biết chưa thể xác định cửa hậu đã từng bị khai thác ngoài thực tế hay chưa. Phát hiện hiện nay chứng minh khả năng kiểm soát từ xa tồn tại trong firmware và có thể tái hiện trong phòng thử nghiệm, không phải bằng chứng rằng toàn bộ router liên quan đã bị tin tặc chiếm quyền.

Ước tính ít nhất 100.000 thiết bị có thể đã được triển khai

Jacob Baines, Giám đốc công nghệ của VulnCheck, ước tính ít nhất 100.000 router liên quan có thể đang được sử dụng trên toàn cầu. Đây là ước tính về số thiết bị có khả năng phơi nhiễm, không phải số nạn nhân đã được xác nhận.

Việc định lượng chính xác khó khăn do thiết bị được bán qua nhiều nền tảng, nhà phân phối và thương hiệu nhãn trắng. Một model có thể được đổi tên, thay vỏ hoặc cung cấp kèm firmware tùy chỉnh theo yêu cầu của nhà bán hàng.

Các sản phẩm thuộc nhóm này hấp dẫn người dùng vì hỗ trợ SIM 4G hoặc 5G, nhiều cổng mạng, OpenWrt và khả năng sử dụng tại những nơi khó kéo cáp. Giá cạnh tranh cũng giúp chúng xuất hiện trong gia đình, cửa hàng, xe du lịch, phòng thí nghiệm và doanh nghiệp nhỏ.

Chính sự phân tán đó làm quá trình thu hồi hoặc cập nhật khó hơn. Nhiều người mua có thể không biết Zbtlink là nhà sản xuất gốc, không đăng ký nhận cảnh báo và không thường xuyên kiểm tra firmware.

Đổi mật khẩu hoặc khôi phục cài đặt gốc có đủ không?

Không. Đổi mật khẩu quản trị là biện pháp cần thiết với router nói chung, nhưng không loại bỏ ENDLESSDOORS vì thành phần này nằm trong firmware và không sử dụng mật khẩu giao diện web để nhận lệnh.

Khôi phục cài đặt gốc cũng chỉ đưa cấu hình về trạng thái ban đầu. Sau khi router khởi động lại từ cùng firmware, tập lệnh có thể tiếp tục chạy thành phần rctl.

Chặn tên miền và địa chỉ IP đã biết có thể ngăn các kết nối được quan sát trong nghiên cứu, nhưng không khôi phục niềm tin vào firmware. Máy chủ điều khiển có thể thay đổi, một điểm cuối dự phòng có thể được kích hoạt hoặc thành phần khác chưa được phát hiện vẫn tồn tại.

Việc tự xóa tiến trình hoặc vô hiệu hóa tập lệnh khởi động chỉ phù hợp với chuyên gia có quyền shell và hiểu rõ hệ thống. Cách này cũng không chứng minh toàn bộ firmware đã sạch.

Người đang dùng router bị ảnh hưởng nên làm gì?

VulnCheck khuyến nghị thay thế thiết bị đối với những hệ thống đang truyền lưu lượng thực. Người dùng gia đình và doanh nghiệp có thể thực hiện theo thứ tự sau:

  1. Xác định chính xác model: chụp lại nhãn dưới đáy hoặc mặt sau, ghi số model, phiên bản phần cứng, firmware và số serial trước khi thay đổi thiết bị.
  2. Ngắt hoặc cô lập router: chuyển các thiết bị quan trọng sang một bộ định tuyến được hỗ trợ và có firmware đáng tin cậy. Trong doanh nghiệp, đặt router nghi vấn sau kiểm soát lưu lượng đi ra nghiêm ngặt nếu chưa thể thay ngay.
  3. Không cài firmware không rõ nguồn gốc: chỉ sử dụng bản vá đã được nhà sản xuất công bố, ký hoặc xác minh rõ ràng. Firmware tải từ diễn đàn hoặc đường dẫn không chính thức có thể tạo thêm rủi ro.
  4. Kiểm tra cấu hình mạng: rà soát DNS, chuyển tiếp cổng, UPnP, VPN, tài khoản quản trị và những thay đổi không được phê duyệt.
  5. Đổi thông tin xác thực sau khi thay router: đổi mật khẩu quản trị, Wi-Fi và các tài khoản nhạy cảm nếu có dấu hiệu lưu lượng bị chuyển hướng hoặc thiết bị khác trong mạng bị truy cập.
  6. Quét các thiết bị đầu cuối: thay router không loại bỏ mã độc đã được cài lên máy tính, điện thoại, máy chủ hoặc camera trong thời gian mạng có thể bị kiểm soát.

Người dùng cũng có thể liên hệ Zbtlink để hỏi tình trạng cụ thể của thiết bị và bản firmware thay thế. Tuy nhiên, trong thời gian chưa có bản cập nhật được kiểm chứng độc lập, tiếp tục sử dụng model đã xác nhận chứa ENDLESSDOORS cho dữ liệu nhạy cảm mang rủi ro cao.

Dấu hiệu kỹ thuật dành cho quản trị viên mạng

VulnCheck công bố một số chỉ báo để hỗ trợ phát hiện. Trên hệ thống tệp, các thành phần liên quan có thể gồm:

  • /usr/sbin/kworker
  • /usr/lib/librctl.so
  • /etc/kworker.cfg
  • /etc/init.d/skworker

Trong danh sách tiến trình, quản trị viên cần phân biệt các luồng kernel hợp pháp thường được đặt trong dấu ngoặc vuông với tiến trình người dùng mang tên kworker và có mức sử dụng bộ nhớ thông thường.

Lưu lượng đáng chú ý gồm kết nối TCP đi ra trên cổng 7000 hoặc 7001, cùng truy vấn DNS hoặc kết nối tới các chỉ báo được VulnCheck công bố:

  • zbtctl.epplink[.]net
  • online-string[.]com
  • rbdg4nzqadui.wikaba[.]com
  • 47.100.190[.]96
  • 47.107.224[.]89
  • 45.32.81[.]152
  • 43.248.136[.]125

Các chỉ báo trên nên được dùng để cảnh báo và điều tra, không chỉ chặn. Nếu router từng liên lạc với hạ tầng này, tổ chức cần bảo toàn nhật ký DNS, tường lửa, DHCP và xác thực để xác định thiết bị nào khác có thể đã bị tiếp cận.

Bài học từ sự cố Zbtlink

Sự việc cho thấy giá thành và thông số phần cứng không phải tiêu chí duy nhất khi chọn router. Thiết bị mạng nằm ở vị trí đặc biệt nhạy cảm: toàn bộ kết nối của điện thoại, máy tính, camera và thiết bị thông minh đều đi qua nó.

Một router giá thấp nhưng thiếu quy trình cập nhật, tài liệu bảo mật và cam kết hỗ trợ dài hạn có thể tạo chi phí lớn hơn nhiều khi xảy ra sự cố. Với doanh nghiệp, rủi ro còn bao gồm gián đoạn hoạt động, rò rỉ dữ liệu, mất quyền truy cập và chi phí điều tra pháp chứng.

Các nhà mua hàng cần yêu cầu danh mục thành phần phần mềm, thời hạn hỗ trợ, cơ chế ký firmware, chính sách công bố lỗ hổng và khả năng tắt hoàn toàn chức năng quản lý từ xa. Thiết bị OEM hoặc nhãn trắng cần được kiểm tra theo model, chipset và firmware gốc thay vì chỉ dựa vào thương hiệu in trên vỏ.

Nhà sản xuất cũng cần thiết kế công cụ hỗ trợ theo nguyên tắc bật khi có sự đồng ý, giới hạn thời gian, xác thực hai chiều, mã hóa đầy đủ và lưu vết có thể kiểm toán. Một kênh điều khiển root luôn hoạt động nhưng không xác minh máy chủ là thiết kế không phù hợp cho thiết bị kết nối Internet.

Kết luận

Phát hiện ENDLESSDOORS không chỉ là một lỗ hổng phần mềm có thể sửa bằng đổi mật khẩu. Thành phần điều khiển từ xa được nhúng trong firmware, tự khởi động và có thể cung cấp shell quyền root cho bên kiểm soát hạ tầng mà router liên lạc.

Zbtlink đã tạm dừng bán các mẫu bị ảnh hưởng, gỡ firmware và hứa phát hành bản cập nhật. Công ty nói công cụ chỉ phục vụ hỗ trợ sau bán hàng và chưa từng được dùng trái phép, trong khi VulnCheck cho rằng cách triển khai khiến thiết bị có thể bị bất kỳ bên nào chiếm quyền nếu kiểm soát được đường liên lạc.

Cho tới khi có firmware mới được xác minh, người dùng sở hữu một trong 20 model đã nêu nên ưu tiên ngắt kết nối hoặc thay router. Khôi phục cài đặt gốc, đổi mật khẩu hay đóng giao diện quản trị từ xa không đủ để loại bỏ thành phần nằm sẵn trong firmware.

Nguồn tham khảo

Chia sẻ