Navegación

Los routers ZBT fabricados en China se envían con dos implantes que otorgan acceso de administrador a atacantes no autenticados.

fuente: https://thehackernews.com/2026/08/china-made-zbt-routers-ship-with-two.html

VulnCheck ha revelado dos implantes de fábrica previamente desconocidos en el firmware de los routers fabricados por Shenzhen Zhibotong Electronics (ZBT). Cada implante permite a un atacante remoto no autenticado ejecutar comandos como root en los dispositivos afectados.

Los implantes, denominados SPEAKINGSTONE y DARKLANTERN por el equipo de investigación de día cero de la compañía, están identificados como CVE-2026-74232 y CVE-2026-74233.

VulnCheck, que asignó ambos identificadores como Autoridad de Numeración de CVE (CNA), les otorgó una puntuación de 9.3 en el sistema CVSS 4.0 y de 9.8 en el CVSS 3.1. Ambos vectores registran un ataque de red que no requiere privilegios ni interacción del usuario.

SPEAKINGSTONE, que se ejecuta como el servicio yunmgrd, envía balizas a través del puerto UDP 10000 a un servidor de comando y control (C2) predefinido. Dado que el implante realiza llamadas externas, funciona sin pasar por NAT ni filtrado de salida convencional.

Su protocolo admite tipos de mensajes que ejecutan comandos arbitrarios como root, extraen el nombre de usuario y la contraseña PPPoE de la WAN, escriben y leen una lista de secuestro DNS y abren un túnel SSH inverso.

Últimas noticias

10 DE SEPTIEMBRE, 2026

Anthropic revela un cuarto incidente de hackeo de IA que involucra a Claude Opus 4.6.

El miércoles, Anthropic reveló un cuarto incidente en el que su modelo de inteligencia artificial (IA) irrumpió en sistemas reales de terceros; este suceso se s...

Leer artículo
10 DE SEPTIEMBRE, 2026

Hackers encadenan vulnerabilidades de día cero de Chrome y Windows en nuevos ataques del kit de exploits BlueMoon.

Varios actores de amenazas motivados por el espionaje han adoptado rápidamente un kit de exploits recién descubierto que encadena vulnerabilidades del navegador...

Leer artículo
10 DE SEPTIEMBRE, 2026

CISA: La vulnerabilidad de ejecución remota de código (RCE) de WatchGuard ya se está explotando en ataques de ransomware.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) ha confirmado que grupos de ransomware también están explotando una vulnerabilida...

Leer artículo