Skip to main content

 

 

 

Noticias de Ecuadinamica

Investigadores de ENDLESSDOORS revelan un inquietante fallo de seguridad que afecta a miles de routers WiFi los cuales han estado enviando datos a China cada 35 segundos durante años para recibir instrucciones externas sin el consentimiento de sus usuario

Un grupo de expertos en ciberseguridad ha emitido una alerta critica tras descubrir la presencia del peligroso codigo malicioso ENDLESSDOORS oculto en el firmware de miles de routers Wifi fabricados por las marcas Zbtlink y Wiflyer, una amenaza que compromete gravemente la privacidad al establecer conexiones no autorizadas con servidores en China cada 35 segundos mientras otorga acceso total para la ejecucion de comandos de nivel root en los dispositivos afectados

Un grupo de expertos en ciberseguridad ha emitido una alerta critica tras descubrir la presencia del peligroso codigo malicioso ENDLESSDOORS oculto en el firmware de miles de routers Wifi fabricados por las marcas Zbtlink y Wiflyer, una amenaza que compromete gravemente la privacidad al establecer conexiones no autorizadas con servidores en China cada 35 segundos mientras otorga acceso total para la ejecucion de comandos de nivel root en los dispositivos afectados
 

Alerta global por una puerta trasera en miles de routers WiFi

Un fallo de seguridad integrado desde la fabrica pone en riesgo miles de hogares

Lo que hasta hace poco tiempo se consideraba una sospecha sobre posibles practicas de ciberespionaje, se ha convertido en una realidad confirmada y documentada. La prestigiosa firma de ciberseguridad VulnCheck ha emitido una alerta urgente tras descubrir un codigo malicioso que viene instalado directamente de fabrica en el firmware de mas de 100.000 routers WiFi. Estos dispositivos fueron fabricados por la empresa china Shenzhen Zhibotong Electronics y se han distribuido a nivel global bajo marcas como Zbtlink, Wiflyer y una amplia variedad de marcas blancas que se comercializan habitualmente en plataformas de comercio electronico como Amazon y Shopify. El hallazgo, identificado bajo el nombre en clave ENDLESSDOORS y catalogado oficialmente como la vulnerabilidad CVE-2026-66747, representa una de las estrategias de manipulacion mas descaradas y sofisticadas detectadas hasta la fecha en equipos de red destinados al publico general.

El funcionamiento tecnico de la amenaza ENDLESSDOORS

A diferencia de los ataques ciberneticos convencionales, que suelen aprovechar fallos accidentales o vulnerabilidades en el software para infiltrarse, este problema reside en que la funcion maliciosa esta integrada desde el origen en el codigo de inicio desarrollado por el fabricante. El elemento central de este esquema es un componente conocido como remote control linux (rctl), un cliente y servidor de comando y control que fue subido a GitHub en el ano 2015 y que no ha recibido ninguna actualizacion desde entonces. En los dispositivos afectados, este programa se oculta eficazmente simulando procesos legitimos del kernel de Linux.
  El router no necesita esperar conexiones entrantes, sino que establece sesiones salientes de forma activa hacia servidores ubicados en territorio chino. De forma automatica, cada 35 segundos, el equipo envia un paquete inicial de 39 bytes que contiene la direccion MAC de la red local. A partir de ese momento, el servidor remoto obtiene la capacidad de ejecutar comandos a distancia con permisos de superusuario o root, llegando incluso a abrir una consola de acceso a traves de los puertos 7000 y 7001. VulnCheck ha subrayado un aspecto especialmente grave: las comunicaciones se realizan en texto plano y carecen de cualquier mecanismo de autenticacion. Esto implica que cualquier atacante que logre interceptar el trafico de red podria asumir el control total no solo del router, sino de todos los dispositivos conectados a la red domestica.

Respuesta del fabricante y modelos en riesgo

Dada la naturaleza deliberada de esta intrusion, el equipo de VulnCheck decidio omitir el protocolo habitual de notificacion al fabricante y hacer publica la advertencia de manera inmediata. Por su parte, la empresa Zbtlink ha negado las acusaciones de haber implantado una puerta trasera maliciosa, argumentando que dicha funcion estaba pensada exclusivamente para tareas de soporte posventa y depuracion en unidades de muestra. No obstante, la empresa procedio a retirar de forma discreta los archivos de firmware afectados de sus servidores oficiales poco despues de que la investigacion saliera a la luz. La brecha de seguridad afecta a varios modelos especificos, entre los que destacan el CPE2801, WE1026-5G-WD, WE2007, WG108 y WG3526, ademas de todas sus variantes comercializadas bajo marcas blancas. Ante la falta de una actualizacion de seguridad que elimine este proceso del nucleo del sistema, los expertos en ciberseguridad han ofrecido una recomendacion tajante: desconectar el equipo y reemplazarlo por uno nuevo de manera inmediata. Es importante notar que restablecer los ajustes de fabrica o modificar las contraseñas de acceso no sirve de nada, ya que el codigo malicioso esta embebido en el propio firmware del router y se ejecuta al margen de cualquier configuracion o clave de usuario.