Deux nouveaux implants ont été détectés dans des routeurs du fabricant chinois Zbtlink, à l’origine d’une porte dérobée découverte début août sur une vingtaine de modèles. DarkLantern et SpeakingStone ouvrent un accès root sans authentification et contactent des serveurs distants, selon le chercheur en sécurité.

Le fabricant, Shenzhen Zhibotong Electronics, ou Zbtlink, vend ses routeurs sous licence à de nombreuses enseignes, dont Amazon et Shopify et deux de ses services, infosrvd et yunmgrd, hébergent chacun une porte dérobée.

DarkLantern (CVE-2026-74233) s’exécute via infosrvd, actif sur le port UDP 9992 des routeurs testés, et il suffit de connaître un sel codé en dur et de présenter une adresse MAC à zéro pour obtenir un accès root, sans mot de passe.

SpeakingStone (CVE-2026-74232) fonctionne à l’inverse, puisque yunmgrd contacte, depuis l’intérieur du réseau, un serveur de commande fixé dans le code, à l’adresse ac-link.com, avec un domaine de secours, via un protocole maison, zbtProtocol, doté d’un chiffrement XOR optionnel pour brouiller le trafic.