Routers ZBT fabricados en China traen implantes de fábrica con acceso root no autenticado
Qué pasó
La firma de investigación de seguridad VulnCheck reveló la existencia de dos implantes de firmware previamente desconocidos, presentes de fábrica en routers fabricados por la empresa china Shenzhen Zhibotong Electronics (ZBT). Estos implantes, bautizados como SPEAKINGSTONE y DARKLANTERN por el equipo de investigación de día cero de la compañía, permiten a un atacante remoto no autenticado ejecutar comandos con privilegios de root en los dispositivos afectados.
Los hallazgos fueron registrados bajo los identificadores CVE-2026-74232 y CVE-2026-74233. Al tratarse de implantes incluidos en el firmware desde la fabricación, no se trata de una vulnerabilidad introducida por un ataque posterior, sino de una puerta trasera presente desde el origen del producto, lo que agrava significativamente el riesgo para cualquier organización que utilice estos routers en su infraestructura.
Dado que el acceso root no requiere autenticación previa, cualquier atacante con conectividad de red al dispositivo podría tomar control total del router, interceptar tráfico, redirigir conexiones o usarlo como punto de entrada a redes internas.
Qué significa para empresas en LatAm
Los routers ZBT son ampliamente utilizados como equipos de marca blanca por proveedores de internet, integradores de redes y fabricantes de dispositivos IoT en distintas regiones, incluida América Latina, muchas veces sin que el usuario final conozca el fabricante original del firmware. Esto significa que empresas de todos los sectores podrían tener estos dispositivos operando en sus redes sin saberlo, especialmente en sucursales remotas, oficinas pequeñas o entornos de trabajo híbrido donde se usan routers de bajo costo.
La presencia de una puerta trasera de fábrica con acceso root eleva el riesgo de compromiso masivo, ya que no depende de errores de configuración ni de phishing: basta con tener el dispositivo expuesto en la red para ser vulnerable.
Qué hacer ahora
- Realizar un inventario de todos los routers y equipos de red en uso, identificando fabricante y modelo real del firmware, no solo la marca comercial visible.
- Verificar con proveedores de internet y de equipos de red si algún dispositivo en la infraestructura utiliza firmware de ZBT.
- Aislar de la red corporativa cualquier router identificado como afectado hasta contar con un parche oficial.
- Monitorear tráfico de red en busca de comandos remotos anómalos o conexiones no autorizadas hacia interfaces de administración de routers.
- Reemplazar equipos vulnerables por alternativas de fabricantes con historial de seguridad verificado, priorizando dispositivos con actualizaciones de firmware activas.
Indicadores de compromiso (IOCs)
| Tipo | Valor |
|---|---|
| CVE | CVE-2026-74232 |
| CVE | CVE-2026-74233 |
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber