중국산 홈 라우터 (인터넷 공유기)에서 백도어가 발견되었다고 보도됩니다
"35초마다 중국 도메인 접속하더니"..전 세계 쫙 깔린 펌웨어 '백도어' 발각 (자막뉴스) / SBS
https://www.youtube.com/watch?v=oSqg6sDweKw&pp=0gcJCcQLAYcqIYzv
사실 이런 문제가 처음이 아닙니다.

2014년에도 Netis 인터넷 공유기에서 백도어가 발견되었습니다.
https://xcoolcat7.tistory.com/939
Netis 인터넷 공유기에서 백도어 발견 (국내 판매 제품은 안전)
트렌드 마이크로 (Trend micro)는 중국산 인터넷 공유기 회사인 Netis 제품에서 백도어가 발견되었다고 발표합니다. - Netis Routers Leave Wide Open Backdoorhttp://blog.trendmicro.com/trendlabs-security-intelligence/netis-rou
xcoolcat7.tistory.com
한국에 판매된 제품은 포함되지 않았습니다.
ENDLESSDOORS
VulnCheck 블로그가 출처입니다.

ENDLESSDOORS Is Phoning Home. Pick Up.
https://www.vulncheck.com/blog/zbt-endlessdoors
ENDLESSDOORS Is Phoning Home. Pick Up. | Blog | VulnCheck
Twenty router models sold on Amazon, AliExpress, and Alibaba ship with a remote-control implant enabled by default. It runs as root, it uses no encryption, and it authenticates nobody. Whoever answers the phone owns the device.
www.vulncheck.com
AI 요약
VulnCheck가 "ENDLESSDOORS"라는 이름을 붙인 임플란트를 발견했습니다. 중국 제조사 Shenzhen Zhibotong Electronics(Zbtlink 브랜드)가 만드는 라우터/CPE 제품 최소 20개 모델에, 부팅 시 자동 실행되는 원격제어 임플란트가 기본 탑재되어 있다는 내용입니다. Amazon, AliExpress, Alibaba 등에서 판매되며, Wiflyer 등 OEM/ODM 리브랜딩 제품에도 동일하게 존재합니다.
기술적 핵심
- 임플란트는 2015년 GitHub에 올라온 뒤 방치된 오픈소스 도구 rctl(remote control linux)을 커스터마이징한 것으로, kworker라는 이름으로 위장해 프로세스 목록에서 커널 스레드처럼 보이게 숨겨져 있습니다. (https://github.com/ycsunjane/rctl)
- 동작 방식이 극히 단순합니다: 기기가 C2 서버로 먼저 접속(phone home)해 39바이트 고정 헤더(클래스 라벨+MAC 주소)만 보내면 등록 완료 — 암호화도, 인증도, 검증도 전혀 없습니다. 이후 C2가 보내는 모든 명령은 popen()으로 uid 0(root) 권한으로 그대로 실행됩니다. 특정 예약 문자열(rctlbash)을 보내면 포트 7001로 PTY 기반 인터랙티브 root 셸까지 열립니다.
- VulnCheck는 실제로 자체 제작한 go-exploit 도구로 C2 통신을 가로채(hijack) 실기기(AX3000 모델)에서 root 셸을 획득하는 데 성공했습니다. CVE-2026-66747 할당.
- 기기가 아웃바운드로 먼저 접속하는 구조라 인바운드 포트 개방이나 공인 IP가 필요 없고, NAT·방화벽 뒤에 있어도 동일하게 취약합니다.
- 확인된 C2 엔드포인트: zbtctl.epplink[.]net(47.100.190.96, Alibaba Cloud), 하드코딩 IP 47.107.224.89(Alibaba Cloud), online-string[.]com(Vultr), rbdg4nzqadui.wikaba[.]com(DDNS, Jiangsu Dongyun Cloud)
실제 이용 가능성 — 이론이 아니라 실증됨
문의하신 "관리목적으로 열어둔 경우가 많다"는 패턴과 관련해 짚어드리면:
이 사례는 그 패턴과 겹치는 부분과 다른 부분이 공존합니다.
- 겹치는 부분: VulnCheck는 이것이 메모리 손상 취약점 같은 "버그"가 아니라, 벤더 자체 init 스크립트(skworker)가 부팅 시 실행시키는 정식 제품 구성요소이며, 수년간 20개 모델에 걸쳐 일관되게 포함되어 있다는 점을 근거로 의도적으로 심어진 것이라 판단합니다. 오리지널 rctl 도구 자체가 "원격관리" 목적의 도구였던 점을 감안하면, 애초 설계 의도는 벤더의 원격 지원/관리 채널이었을 가능성이 높아 보입니다.
- 다른 부분(중요): 그러나 일반적인 "관리자 유지보수용 백도어"와 달리, 이 구현은 인증·암호화가 전무합니다. 즉 벤더만 접근 가능한 게 아니라, C2 도메인의 DNS 응답을 조작하거나(온패스 공격자), 도메인 자체를 탈취하거나, 혹은 VulnCheck처럼 그냥 C2 프로토콜을 흉내내어 기기가 접속하는 순간 가로채기만 하면 누구든 root 권한 명령 실행이 가능합니다. VulnCheck가 실제 시연을 통해 이를 입증했으므로, 이는 "이론상 가능"이 아니라 현재 인터넷에 존재하는 실제 공격 표면입니다.
- 패치가 없고(벤더에 알리지 않고 바로 공개 — 코디네이티드 디스클로저를 적용하지 않은 이유도 "의도된 설계라 패치할 버그가 없다"는 판단), 기기 교체 또는 egress 차단 외 대응 방법이 없다는 점도 언론이 강조할 만한 부분입니다.
정리하면: 벤더가 원격관리 목적으로 열어둔 채널일 가능성이 높다는 점에서 말씀하신 패턴과 일치하지만, 인증 부재로 인해 벤더뿐 아니라 제3자도 탈취 가능한 구조라는 점에서 단순 "관리 목적 백도어"로 넘기기 어렵고, 실질적인 원격코드실행(RCE) 취약점과 동일한 위험도로 봐야 합니다.
ZBT 대응
Zbtlink의 공식 답변은 다음과 같습니다.

Official Statement from Shenzhen Zbt Electronics (Zbtlink)
https://www.zbtlink.com/pages/zbt-router-firmware-download-announcement
ZBT router firmware download
Zbtlink Wireless 4G 5G LTE Router Mesh System WIFI Solution Factory 1800Mbps 3600Mbps,WIFI6 WIFI7. OEM ODM Wifi Router Factory, Z2101, Z6001, S800, WG1608,WG3526, With Certification:CE/FCC/ROHS. Welcome to send any Request to us: Zbt11@zbt-china.com Our pr
www.zbtlink.com
AI 요약 :
- 인지 사실 확인: 2026년 8월 5일 VulnCheck가 공개한 보안 연구 보고서를 인지하고 있다고 밝힘.
- rctl 컴포넌트에 대한 해명:
- 보고서가 언급한 "원격관리 컴포넌트"는 애프터서비스 기술지원 도구로서만 사용되는 것이라 주장
- 고객의 명시적 요청과 승인이 있을 때만 기기 문제 해결·설정 지원 목적으로 사용된다고 설명
- 이 컴포넌트가 무단 접근에 사용된 적이 없다고 명시적으로 부인
- 취한 조치:
- 해당 모델 판매 즉시 중단
- 공식 웹사이트에서 관련 펌웨어 다운로드 삭제
- "rctl 컴포넌트 문제를 완전히 해결하기 위한 펌웨어 업데이트를 개발·배포 중"
- 입장: 고객 보안·프라이버시를 최우선으로 하며, 이 보고서를 매우 심각하게 받아들여 해결책 시행을 서두르고 있다고 밝힘. 문의는 이메일(zbt11@zbt-china.com)로 접수.
특정 인터넷 공유기 제한
중국 업체라고해서 색안경 낄 필요는 없습니다.
장비에서 발견된 백도어는 대부분 원격 관리목적으로 열어두는 경우가 많습니다.
문제는 의도적으로 열어두는 것과 구분하기가 어렵습니다.
무엇보다 네트워크 장비는 취약점이 있어도 문제, 백도어가 있다면 더더욱 큰 문제입니다.
미국 정부는 2025년에 중국 TP링크 (TP-Link) 공유기 사용 제한을 검토했습니다.
https://xcoolcat7.tistory.com/91384
미국 정부 TP링크 (TP-Link) 공유기 사용 제한 검토
TP-LINK는 세계 1위 네트워크 장비 회사라고 합니다. . TP-LINK 나무위키https://namu.wiki/w/TP-LINK TP-LINK티피링크(TP-LINK) 는 170개국 20억 명의 고객과 24,000명의 직원을 보유한 다국적 대기업 으로,namu.wiki . T
xcoolcat7.tistory.com
이후 인터넷 공유기 취약점을 통해 침해와 정보 유출로 2026년 3월부터 FCC는 외국 홈라우터의 수입 및 판매를 제한한다고 발표했습니다.
https://xcoolcat7.tistory.com/92224
2026년 3월 미국 연방통신위원회(FCC) 외국 홈라우터(인터넷 공유기) 수입 및 판매 제한 발표
2026년 3월 미국 연방통신위원회(FCC)는 외국에서 제작된 홈라우터 (인터넷 공유기) 수입 및 판매를 제한한다고 발표했습니다. https://www.fcc.gov/document/fcc-updates-covered-list-include-foreign-made-consumer-routers
xcoolcat7.tistory.com
현실적으로 얼마나 효과 있을지는 모르겠습니다.
모든 제품의 펌웨어를 검증하기도 힘들고, 새로 펌웨어가 변경되면 또 어떻게 검증해야할까요 ?
'보안위협 (악성코드, 취약점) > 보안위협 뉴스' 카테고리의 다른 글
| 특정 TV박스, 스마트폰으로 위장해 광고 클릭 (0) | 2026.08.05 |
|---|---|
| 2026년 3월 말 액시오스 (Axios) 공급망 공격 (0) | 2026.07.28 |
| 일부 LG 모니터, 동의 없이 McAfee 구독 홍보 소프트웨어 설치 (0) | 2026.07.28 |
| 허깅 페이스 (Hugging Face) 침해 사건 - 공격자는 OpenAI 테스트 AI 그리고 파장 (0) | 2026.07.27 |
| Jadepuffer - AI Agent를 이용한 랜섬웨어 공격 ?! (1) | 2026.07.21 |