Des millions de routeurs chinois vendus dans le monde cachent des backdoors !
Publié le 28 août 2026 à 19:10 par Christian D.
L'appareil qui connecte toute votre maison à Internet pourrait bien être une porte d'entrée conçue délibérément pour des acteurs externes, sans que vous en ayez la moindre idée.
L'entreprise chinoise ZBT (Shenzhen Zhibotong Electronics) a intégré des portes dérobées, ou backdoors, dans ses routeurs, vendus mondialement sous de multiples marques (Deep Orange, MoFI, etc.).
Découvertes par la firme de sécurité VulnCheck, ces failles nommées ENDLESSDOORS, DARKLANTERN et SPEAKINGSTONE permettent une prise de contrôle à distance et de la surveillance. Il ne s'agit pas d'un bug mais bien d'une fonctionnalité d'usine, assurent les experts en sécurité.
En analysant un routeur Zbtlink, puis un autre modèle acheté sur Amazon sous la marque « Deep Orange », les chercheurs ont mis au jour trois familles de logiciels malveillants intégrés directement dans le firmware.
Le problème majeur est que ZBT est un immense fabricant OEM/ODM, ce qui signifie que ses produits sont revendus par des dizaines d'autres marques à travers le monde, rendant l'identification des appareils concernés extrêmement complexe pour le consommateur final.
Quelles sont ces portes dérobées découvertes dans les routeurs ZBT ?
Les chercheurs ont identifié trois implants distincts, chacun avec son propre mode opératoire. Le plus récent, baptisé ENDLESSDOORS, est un système de contrôle à distance qui se déguise en processus système légitime.
Il contacte de lui-même un serveur de commande et de contrôle (C2) pour recevoir des ordres qui peuvent être exécutés avec les privilèges les plus élevés (un accès administrateur total). L'absence de chiffrement ou d'authentification sérieuse rend ce mécanisme particulièrement dangereux.
Les deux autres, plus anciens mais tout aussi préoccupants, sont DARKLANTERN et SPEAKINGSTONE. Le premier écoute sur un port spécifique, attendant des instructions venues d'Internet tandis que le second contacte activement des serveurs distants.
Comment ces implants fonctionnent-ils et quel est le risque ?
Le principal danger vient de leur capacité à offrir un accès total et non authentifié à l'appareil. SPEAKINGSTONE, par exemple, est capable non seulement d'exécuter n'importe quelle commande, mais aussi de voler des identifiants de connexion, de mettre en place du DNS hijacking (le détournement de vos requêtes internet pour vous rediriger vers des sites malveillants) et de créer un tunnel SSH inversé.
Les experts de VulnCheck ont même pu enregistrer un des domaines de contrôle abandonné et ont vu des centaines d'appareils, majoritairement en Chine, se connecter à leur serveur, confirmant la nature active de cette surveillance.
ZBT a tenté de justifier la présence d'ENDLESSDOORS comme un « mécanisme de support technique après-vente ». Une défense qui sonne creux face à la puissance et à l'insécurité de ces outils.
Qualifier cela de 'support' relève au mieux de la mauvaise foi, au pire de la désinformation délibérée, car un véritable outil de maintenance ne laisserait jamais la porte grande ouverte de cette manière.
Comment savoir si mon routeur est concerné et quelles marques sont impliquées ?
Le modèle économique de ZBT rend l'identification très difficile. Les mêmes routeurs sont vendus sous une myriade de noms. La liste des marques utilisant du matériel ZBT inclut, sans être exhaustive, Deep Orange, Cioswi, KuWFi, WiFlyer, Lippert Components, Wave WiFi, OneX (Australie), MoFI Network (Canada) et Digineo (Allemagne).
Votre appareil peut être un produit ZBT sans que le nom n'apparaisse nulle part sur la boîte.
VulnCheck a publié des listes de modèles affectés ainsi que des indicateurs de compromission (IOCs), comme les adresses IP contactées par les malwares. Pour les utilisateurs techniques, scanner le réseau à la recherche de communications suspectes vers ces adresses est une piste.
Pour les autres, l'incertitude demeure car des millions d'unités sont produites chaque année.
Que faire si je possède un de ces appareils ?
La recommandation des chercheurs en sécurité est radicale et sans appel : débranchez et remplacez l'appareil. Il ne s'agit pas d'une vulnérabilité qu'une simple mise à jour logicielle pourrait corriger de manière satisfaisante.
La présence de ces implants a été un choix délibéré du fabricant, ce qui brise fondamentalement la confiance. Même si ZBT a retiré certains produits de la vente et publié des correctifs, des appareils non patchés sont toujours en circulation sur les places de marché.
Le conseil est donc de se tourner vers des marques établies et reconnues pour leur suivi en matière de sécurité, comme Cisco ou Ubiquiti. Pour tout ce qui est routeur 4G/5G bon marché, routeur de voyage ou équipement réseau d'un fabricant obscur, le risque est réel. La marque sur le plastique n'est souvent qu'une façade et l'entité qui a écrit le code n'a peut-être pas vos intérêts à cœur.
Journaliste GNT spécialisé en mobilité / Ante-Geek des profondeurs du Web et d'ailleurs
Cette page peut contenir des liens affiliés. Si vous achetez un produit depuis ces liens, le site marchand nous reversera une commission sans que cela n'impacte en rien le montant de votre achat. En savoir plus.