ENDLESSDOORS, descubren que miles de router WiFi llevan años haciendo peticiones a China cada 35 segundos para solicitar órdenes

Elígenos como tu fuente preferida en Google.
Expertos en ciberseguridad descubren ENDLESSDOORS, un peligroso código insertando el el firmware de miles de routers Wifi de las marcas Zbtlink y Wiflyer: el dispositivo se conecta a China cada 35 segundos y acepta ejecuciones root.
Conectar el router WiFi de casa que este comience a enviar peticiones activas a servidores ubicados en China cada 35 segundos ya no es una hipótesis de ciberespionaje, sino un hecho totalmente documentado.
La firma de ciberseguridad VulnCheck ha activado todas las alarmas tras descubrir un código malicioso implantado de fábrica en el firmware de más de 100.000 router WiFi fabricados por la empresa china Shenzhen Zhibotong Electronics y comercializados en todo el mundo bajo marcas como Zbtlink, Wiflyer y diversas marcas blancas distribuidas en plataformas como Amazon y Shopify.
El hallazgo, bautizado como ENDLESSDOORS y catalogado oficialmente bajo la vulnerabilidad CVE-2026-66747, ha sido calificado por los expertos en ciberseguridad como una de las estrategias de manipulación más descaradas jamás detectadas en dispositivos de red dirigidos al gran público.
Cómo funciona la puerta trasera ENDLESSDOORS de los router WiFi

A diferencia de los ciberataques convencionales que explotan fallos accidentales en el software, esta función viene integrada de origen en el código de inicio desarrollado por el propio fabricante.
El componente clave es un cliente/servidor de comando y control denominado remote control linux (rctl), subido a GitHub en 2015 y sin actualizar desde entonces. En los sistemas afectados, el programa se enmascara tras nombres de procesos legítimos del kernel de Linux.
El router WiFi no espera conexiones entrantes, sino que establece sesiones salientes activas hacia servidores alojados en China.
Cada 35 segundos, el router WiFi envía un paquete inicial de 39 bytes con la dirección MAC de la red local. Desde ese momento, el servidor remoto puede ejecutar comandos a distancia con permisos de root mediante e incluso abrir una consola desde los puertos 7000 y 7001.
Uno de los aspectos más preocupantes señalados por VulnCheck es que las comunicaciones viajan en texto plano y sin ningún tipo de autenticación. Esto significa que cualquier ciberdelincuente que interceptar el tráfico podría tomar el control total del router y de la red doméstica asociada.
Debido a la naturaleza intencionada del "ataque", VulnCheck decidió saltarse el protocolo habitual alerta con el fabricante y publicar la aviso directamente.
No se trata de un fallo accidental, es un componente del producto del proveedor, que se inicia al arrancar mediante su propio script
Por su parte, Zbtlink ha negado las acusaciones de haber creado una puerta trasera maliciosa, argumentando que la función estaba destinada a "labores de soporte posventa y depuración en unidades de muestra". Sin embargo, la compañía retiró discretamente los archivos de firmware afectados de su servidor oficial poco después de hacerse pública la investigación.
Estos son los router WiFi afectados por ENDLESSDOORS
La brecha afecta a varios modelos de la marca, entre los que figuran los modelos de routers CPE2801, WE1026-5G-WD, WE2007, WG108 y WG3526, así como sus versiones vendidas bajo otras marcas blancas.
Ante la ausencia de una actualización de seguridad que elimine el proceso del núcleo del sistema, los expertos en ciberseguridad dan una recomendación categórica: desconectar y sustituir el dispositivo inmediatamente por uno seguro.
No vale con restablecer los ajustes de fábrica ni cambiar las contraseñas de acceso, ya que se trata de un proceso integrado en el firmware de router WiFi que se ejecuta independientemente de las claves o los ajustes seleccionados.

