Zbtlink製ルータのバックドア「ENDLESSDOORS」:出荷時組み込みの衝撃

ネタ・雑学
STΛCKHUB ANALYSIS2026.08.09 01:00

出荷時からの「仕込み」という悪夢

我々エンジニアにとって、最も恐ろしいのは「信頼していた基盤が最初から腐っていた」という事態だ。今回、VulnCheckが明らかにしたZbtlink製ルータのバックドア「ENDLESSDOORS」は、まさにその悪夢を体現している。通常、ルータの脆弱性といえば、運用開始後のパッチ適用漏れや、設定ミスによるポート開放が主戦場だ。しかし、今回のケースは次元が違う。出荷時のファームウェアに、ベンダ自身が意図的にバックドアを組み込んでいたというのだから、もはや「脆弱性」という言葉で片付けるのは不適切だろう。これはサプライチェーン攻撃の究極形であり、我々がどれほど強固なファイアウォールを構築し、厳格なACLを適用しようとも、その足元をすくわれる構造になっている。

解析によれば、このバックドアは2015年から更新が止まっているOSSツール「rctl」をベースにしている。これを「kworker」という、Linuxカーネルのプロセス名に偽装してroot権限で常駐させるという手口は、極めて狡猾だ。システム管理者がpsコマンドでプロセス一覧を眺めても、カーネルスレッドと見紛うような巧妙な隠蔽工作がなされている。しかも、通信は認証も暗号化もない平文のTCPチャネルで行われ、35秒間隔でC2サーバへ接続を試みる。この「外向きの通信」こそが最大の脅威だ。インバウンドのポートを閉じていようが、NATの内側にいようが、このルータは自ら進んで「私はここにいます、コマンドをください」と外部に信号を送り続ける。三重のファイアウォールで守られたホテルのバックオフィスであっても、このルータが設置された瞬間に、そのネットワークは外部からroot権限で掌握可能な状態に置かれることになる。

VulnCheckが指摘するように、これはパッチで直すべきバグではなく、製品の信頼性そのものの欠如である。ベンダ側は「アフターサービス用の技術支援ツール」と弁明しているが、認証も暗号化もない状態でrootシェルを解放するツールを、量産出荷される製品に混入させるという判断は、エンジニアリングの倫理観を根本から疑わざるを得ない。我々が現場で深夜の障害対応に追われ、必死にセキュリティを担保しようとしている裏側で、このような「バックドア付きのハードウェア」が平然と流通している現実は、エンジニアとして強い憤りを感じる。

技術的解析と影響範囲の全貌

今回の事案で特に注目すべきは、その影響範囲の広さと、検知の難しさだ。VulnCheckの調査によれば、少なくとも20機種、21イメージのファームウェアがこのバックドアを含んでいる。これらはZbtlinkブランドだけでなく、OEM/ODM供給を通じて「Wiflyer」などの別ブランド名で世界中に流通している。AmazonなどのECサイトで安価に購入できる高性能ルータが、実は「root権限を外部に差し出すゲートウェイ」だったという事実は、中小規模のオフィスや家庭環境において深刻なリスクとなる。

以下に、VulnCheckが特定した主要な対象機種とファームウェアの情報を整理する。これらは氷山の一角に過ぎない可能性が高く、型番だけで判断せず、実際の挙動を監視することが求められる。

対象機種 ファームウェアバージョン
CPE2801 v22.10.09
WE1026-5G-WD v21.04.07
WE1326 v22.02.18_1
WE2007 v23.08.12
WE2008-DSIM v23.08.11
WE2416 v21.03.22_1
WE3326 v20.09.30
WG1602 v23.10.11
WG1608-DSIM v23.03.16
ZBT-Z8102AX-2SIM v7.6.7.2-25.0814_114432

技術的な検知手法として、SSHログイン後のpsコマンドによるプロセス確認が有効だ。通常のカーネルスレッドは角括弧付きで表示されるが、バックドアの「kworker」は角括弧なしで表示され、VSZ(仮想メモリサイズ)が0ではない。また、/usr/sbin/kworker、/usr/lib/librctl.so、/etc/kworker.cfg、/etc/init.d/skworkerといったファイルの存在を確認することも重要だ。しかし、これらはあくまで「既知のバックドア」に対する検知であり、ファームウェア自体が汚染されている以上、OSの再インストールや初期化だけでは根本的な解決にならないという絶望的な事実を突きつけられている。

ベンダの対応も極めて不誠実だ。取材に対しては「サンプル機のみに残されるもの」と釈明しながら、実際にはダウンロードページで公開されていた全ファームウェアに実装が含まれていた。この矛盾は、彼らがセキュリティをどう捉えているかを如実に物語っている。我々エンジニアは、こうした「安価で高機能なハードウェア」の裏側に潜むリスクを、コスト削減の代償として受け入れるべきではない。ネットワークの境界を守る立場として、信頼できないベンダの機器を排除する「ゼロトラスト」の精神を、ハードウェア選定の段階から適用する必要がある。

エンジニアが問われる「信頼」の境界線

今回のZbtlinkの件は、単なる一企業の不祥事では済まされない。これは、グローバルなサプライチェーンにおける「信頼の崩壊」を象徴する出来事だ。我々エンジニアは、日々、脆弱性情報を追いかけ、パッチを当て、設定を最適化している。しかし、その努力の前提となる「ハードウェアが正しく動作している」という信頼が、出荷段階で裏切られていたとしたら、我々の仕事は何のためにあるのかという根源的な問いに突き当たる。

明日から我々が取るべき対策は明確だ。まず、社内や自宅のネットワーク環境において、Zbtlink製を含む、信頼性の担保できないOEMルータが稼働していないか徹底的に棚卸しすること。もし発見された場合、即座にネットワークから隔離し、交換を検討すべきだ。緩和策としてegressフィルタリングによる通信制限は有効だが、それは「時限爆弾を抱えたまま運用する」ことに他ならない。また、今後ハードウェアを選定する際には、単なるスペックや価格だけでなく、ベンダのセキュリティに対する姿勢、過去の脆弱性対応の履歴、そしてサプライチェーンの透明性を評価基準の最上位に置くべきである。

最後に、業界全体への問いを投げかけたい。我々は、利便性とコストを優先するあまり、セキュリティという「見えない品質」を軽視しすぎてはいないだろうか。安価なルータが世界中に普及し、それがバックドアとして機能するリスクを許容し続ける社会構造は、持続可能とは言えない。エンジニアとして、私たちは「動けばいい」という安易な妥協を捨て、ハードウェアの信頼性を自らの手で検証し、疑う勇気を持つべきだ。この「ENDLESSDOORS」という名のバックドアは、我々に対して「あなたのネットワークの入り口は、本当にあなたが管理しているのか?」と冷酷に問いかけている。この問いに対する答えを、我々は日々の運用と選定のプロセスで示さなければならない。

Published at 01:00

コメント

タイトルとURLをコピーしました