脅威動向  2026-08-29(土)配信

ZBT製ルーターに未認証ルート権限を与える2件の埋め込み

📰 過去報告:8/25
深圳Zhibotong Electronics(ZBT)製ハードウェアをベースにした複数のルーターファームウェアに、未認証のリモート攻撃者による任意のコマンド実行や監視を可能にする2件の工場出荷時インプラント(SPEAKINGSTONE / DARKLANTERN)が発見されました。
8/25 報告のルータ事例と同様、ネットワーク機器における認証不要のコマンド実行リスクが指摘されています。利用機器の確認を推奨します。
主要なTTP
UDPポート10000を介したハードコードされたC2サーバーへのビーコン送信(SPEAKINGSTONE)
PPPoEのユーザー名とパスワードの詐取
DNSハイジャックリストの読み書きおよびリバースSSHトンネルのオープン
ハードコードされたソルトと無効な認証ロジックを用いたUDPポート9992への未認証アクセス(DARKLANTERN)
対象となる組織・利用者
ZBT製ハードウェアを利用した各種OEM・サードパーティ製ルーター(WE826-T2等)をネットワーク機器として導入している組織・管理者。
推奨される防御アクション
該当するルーター機器の境界ファイアウォールでUDPポート9992などの不要な外部からのインバウンド通信をブロックする
ネットワークの出口およびリゾルバーで不審な通信(C2サーバーへのビーコン等)を監視・遮断する
脆弱性が内在するルーターのローカルLAN環境を信頼せず、ネットワークの分離を検討する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →