
2026년 8월 공개된 Zbtlink ENDLESSDOORS 사건을 초보자도 이해할 수 있도록 정리합니다. 공식 확인된 영향 모델 20종과 펌웨어 버전, rctl·kworker·C2·popen()·root shell의 기술 구조, 제조사 해명, 중국계 공유기 보안 논란의 과거 사례, 정부 대응과 실제 사용자의 점검 방법까지 사실과 추정을 구분해 살펴봅니다
rctl 기반 원격제어 구성요소가 확인됐고, 부팅 시 root 권한으로 실행되며 외부 C2로 먼저 접속했습니다. 통신에는 적절한 인증·전송 암호화가 없었고, C2에서 전달한 명령을 popen()으로 root 권한에서 실행하거나 대화형 root shell을 열 수 있었습니다. 이 부분은 VulnCheck의 재현과 NVD의 CVE 기록으로 확인됩니다.정식 펌웨어 내 rctl 계열 코드, 자동 시작, root 실행, 평문 C2 통신, 인증 부재, 임의 root 명령 실행과 shell 기능.
rctl은 고객의 명시적 요청·승인 아래 장애 진단과 설정 지원에 쓰는 애프터서비스 도구였고 무단 접근에 사용한 적이 없다는 입장.
버그 한 줄이 아니라 장비 신뢰와 공급망 문제입니다. 공격자가 들어오는 것이 아니라 장비가 C2로 먼저 나갑니다.
중국 정부 관여, 과거 실제 명령 실행 규모, 대규모 정보수집, 약 10만 대의 실제 침해 여부.
아래 영향 모델 20종 표에서 제품명과 펌웨어 버전을 확인하시면 됩니다. Zbtlink는 OEM/ODM 제품도 생산하기 때문에 제품 앞면의 브랜드명만 보지 말고 바닥 라벨·관리자 페이지의 모델 번호까지 확인하는 것이 좋습니다.
1. 사건 개요, 공격자가 심은 악성코드가 아니라 펌웨어에서 발견된 원격제어 코드
2026년 8월 5일 보안업체 VulnCheck의 CTO Jacob Baines는 중국 Shenzhen Zbtlink Electronics가 제조한 AX3000 Dual SIM 5G CPE 계열 장비를 분석한 결과를 공개했습니다. 핵심은 단순한 “공유기 취약점”이 아니었습니다. 연구진이 조사한 정식 펌웨어 이미지 자체에 외부 서버로 접속해 명령을 기다리는 원격제어 구성요소가 들어 있었습니다.
VulnCheck는 이를 ENDLESSDOORS라고 명명했고, CVE-2026-66747이 할당됐습니다. NVD는 이 구성요소를 OpenWrt 패키지 형태의 librctl.so와 사용자 영역 kworker로 설명하고, CWE-506 Embedded Malicious Code로 기록하고 있습니다.
미문서화 서비스와 하드코딩 인증을 통해 원격 명령 실행이 가능했던 중국계 라우터 사례가 공개됩니다.
중국에 기반을 둔 위협 행위자가 다수의 침해된 TP-Link SOHO 공유기를 공격 인프라로 사용한 사실을 공개합니다. 이것은 제조사 백도어 사건은 아닙니다.
Salt Typhoon 등 중국 국가 지원으로 평가되는 행위자들의 통신·라우터 침해가 공동 권고에 포함됩니다.
ENDLESSDOORS 공개 이전부터 공급망·엣지 디바이스(edge device) 리스크를 이유로 정책이 강화됩니다.
Zbtlink의 20개 이상 모델에서 rctl 기반 원격제어 implant를 분석하고 재현합니다.
영향 모델·펌웨어에 대한 정부 보안 권고를 공개합니다.
영향 모델 판매 중단, 관련 펌웨어 다운로드 제거, 수정 펌웨어 개발·배포를 발표합니다.
2. ENDLESSDOORS의 핵심, rctl은 무엇인가
rctl은 Zbtlink가 새로 만든 독점 프로토콜이 아니라 GitHub에 공개돼 있던 remote linux control 프로젝트입니다. NVD와 VulnCheck가 참고자료로 연결한 원본 저장소는 ycsunjane/rctl입니다.
원본 rctl의 개념은 매우 단순합니다. Linux 클라이언트가 명령 서버에 먼저 접속하고, 서버가 보낸 명령을 실행합니다. 예약된 명령을 받으면 별도 연결을 만들어 shell을 제공할 수 있습니다.
/etc/init.d/skworker가 원격제어 구성요소를 자동 시작정상 Linux 커널 스레드처럼 보이는 이름을 사용하지만 실제로는 root 권한의 일반 프로세스
명령 채널 TCP 7000, 주기적으로 재접속
서버에서 받은 문자열이 명령 처리기로 전달
popen()을 통해 uid 0에서 명령 실행TCP 7001로 연결하고 PTY +
/bin/sh를 묶어 interactive root shell 제공VulnCheck는 원래 rctl 서버 프로토콜을 Go 기반 연구 프레임워크로 구현하고, 격리된 연구망에서 실제 장비의 outbound 연결을 가로채 uid=0(root) shell을 얻는 데 성공했습니다.
3. 실제로 어떤 구성요소와 라이브러리가 사용됐나
“라이브러리”라는 말만으로 묶기보다는 운영체제·오픈소스 코드·공유 라이브러리·시작 스크립트·시스템 함수·shell로 나누어 보는 것이 정확합니다.
| 구성요소 | 종류 | 역할 | 왜 중요한가 |
|---|---|---|---|
OpenWrt |
임베디드 Linux 배포판 | 공유기 OS 기반 | OpenWrt 자체가 문제는 아닙니다. 벤더가 추가한 패키지가 핵심입니다. |
| rctl | 오픈소스 원격제어 코드 | 명령/C2 및 shell 기능의 원형 | ENDLESSDOORS의 구조적 기반으로 지목됐습니다. |
/usr/lib/librctl.so |
공유 라이브러리 | rctl 계열 기능 포함 | NVD와 VulnCheck가 펌웨어 IOC로 제시합니다. |
/usr/sbin/kworker |
사용자 영역 실행파일 | root 권한 C2 클라이언트 | 정상 커널 [kworker/*]와 이름을 혼동시키기 쉽습니다. |
/etc/init.d/skworker |
init 스크립트 | 부팅 시 자동 시작 | 사용자가 따로 켜지 않아도 시작되는 구조를 보여줍니다. |
/etc/kworker.cfg |
설정파일 | ENDLESSDOORS 관련 설정 | 파일시스템 IOC로 활용할 수 있습니다. |
popen() |
표준 C 라이브러리 함수 | 명령 실행 및 파이프 생성 | 수신 문자열이 root 명령 실행으로 이어지는 핵심 지점입니다. |
| PTY | pseudo-terminal | 대화형 terminal 세션 | rctlbash 시 실제 shell 조작성을 높입니다. |
/bin/sh |
shell | 대화형 root shell | 장비를 운영체제 수준에서 제어할 수 있습니다. |
| BusyBox | 임베디드 사용자 도구 모음 | 라우터 shell 및 기본 명령 | VulnCheck 연구 장비 shell에서 BusyBox 환경이 확인됐습니다. |
| go-exploit | 보안 연구 프레임워크 | VulnCheck의 재현/연구 도구 | 제품 구성요소가 아니라 연구진이 PoC 재현에 사용한 프레임워크입니다. |
정상 kworker와 가짜처럼 보이는 사용자 영역 kworker
복사# 정상 Linux kernel worker
[kworker/0:0H-kb]
[kworker/1:0H-kb]
# ENDLESSDOORS에서 문제된 userland process
kworker
kworker
# 핵심 차이
# 정상 kernel thread는 대괄호로 표시되고 VSZ가 0에 가깝다.
# 문제 프로세스는 일반 userland process이므로 실제 메모리 사용량이 보인다.
4. C2 통신은 왜 위험했나? 인증 없는 root 명령 채널
연구 결과에 따르면 클라이언트가 서버에 연결할 때 복잡한 암호학적 handshake나 키 교환을 하지 않습니다. 고정 길이 등록 데이터를 보낸 뒤 서버가 보내는 명령을 받습니다. 서버나 클라이언트를 강하게 검증하는 구조가 아니었습니다.
즉 원래 운영자가 누구였는지와 별개로, C2 IP·도메인·DNS·네트워크 경로를 장악한 제3자도 장비를 제어할 수 있는 구조가 됩니다.
| 항목 | ENDLESSDOORS | 정상적인 원격지원에서 기대되는 것 |
|---|---|---|
| 연결 방향 | 공유기 → 외부 C2 | 정책에 따라 다르나 명확한 통제 필요 |
| 서버 인증 | 연구 결과상 적절한 검증 없음 | 서버 인증서·키 검증 |
| 클라이언트 인증 | 실질적 강한 인증 없음 | 장비별 인증서·키·토큰 |
| 전송 암호화 | cleartext TCP | TLS 등 암호화 |
| 권한 | root |
최소권한 |
| 명령 제한 | popen() 기반 임의 명령 |
허용된 작업만 수행 |
| shell | interactive root shell 가능 | 보통 제한되거나 강한 승인 필요 |
5. 왜 NAT와 방화벽 뒤에 있어도 위험한가
일반 사용자는 “WAN에서 관리자 페이지를 막았으니 외부 해킹은 어렵다”고 생각하기 쉽습니다. 하지만 ENDLESSDOORS는 외부 공격자가 공유기의 포트를 두드리는 구조가 아니라 공유기 자체가 먼저 외부 서버에 연결합니다.
rctlbash 수신따라서 단순히 “외부 관리자 접속을 껐다”는 설정만으로 이 구조를 막을 수 없습니다. 기업에서는 라우터/IoT 세그먼트의 egress filtering과 DNS/NetFlow 로그가 중요한 이유입니다.
6. 문제가 확인된 Zbtlink 공유기, 영향 모델 20종 전체 목록
가장 많이 궁금해하실 부분입니다. 2026년 8월 23일 기준 NIST NVD와 Canadian Centre for Cyber Security가 제품명과 펌웨어 버전까지 명시한 공개 목록은 20개 제품/펌웨어 조합입니다. VulnCheck는 연구 범위를 더 넓게 설명하면서 “20+ Zbtlink router models”라고 표현하고 있습니다.
NVD·캐나다 Cyber Centre에 제품명과 버전이 명시된 공개 영향 제품/펌웨어 조합입니다.
연구진은 ENDLESSDOORS가 20개를 넘는 Zbtlink 라우터 모델 펌웨어에 존재한다고 설명합니다.
| # | 제품명 / 모델명 | 영향 확인 펌웨어 | 플랫폼 | 상태 |
|---|---|---|---|---|
| 1 | CPE2801 | 22.10.09 |
MIPS / ARM | 영향 확인 |
| 2 | WE1026-5G-WD | 21.04.07 |
MIPS / ARM | 영향 확인 |
| 3 | WE1326 | 22.02.18_1 |
MIPS / ARM | 영향 확인 |
| 4 | WE2007 | 23.08.12 |
MIPS / ARM | 영향 확인 |
| 5 | WE2008-DSIM | 23.08.11 |
MIPS / ARM | 영향 확인 |
| 6 | WE2416 | 21.03.22_1 |
MIPS / ARM | 영향 확인 |
| 7 | WE3326 | 20.09.30 |
MIPS / ARM | 영향 확인 |
| 8 | WE5927 | 22.08.10 |
MIPS / ARM | 영향 확인 |
| 9 | WE5931 | 22.05.31 |
MIPS / ARM | 영향 확인 |
| 10 | WE5931AC | 22.05.31 |
MIPS / ARM | 영향 확인 |
| 11 | WE826-T3-DSIM | 21.12.21 |
MIPS / ARM | 영향 확인 |
| 12 | WG108 | 21.08.06_1 |
MIPS / ARM | 영향 확인 |
| 13 | WG1602 | 23.10.11 |
MIPS / ARM | 영향 확인 |
| 14 | WG1608-DSIM | 23.03.16 |
MIPS / ARM | 영향 확인 |
| 15 | WG209 | 21.07.28 |
MIPS / ARM | 영향 확인 |
| 16 | WG2105 | 22.05.30 |
MIPS / ARM | 영향 확인 |
| 17 | WG2107 | 22.09.08 |
MIPS / ARM | 영향 확인 |
| 18 | WG259 | 21.03.23 |
MIPS / ARM | 영향 확인 |
| 19 | WG3526 | 22.11.01 |
MIPS / ARM | 영향 확인 |
| 20 | ZBT-Z8102AX-2SIM | 7.6.7.2-25.0814_114432 |
ARM | 영향 확인 |
검색·확인용 모델명 : CPE2801, WE1026-5G-WD, WE1326, WE2007, WE2008-DSIM, WE2416, WE3326, WE5927, WE5931, WE5931AC, WE826-T3-DSIM, WG108, WG1602, WG1608-DSIM, WG209, WG2105, WG2107, WG259, WG3526, ZBT-Z8102AX-2SIM
6-1. 내 공유기 모델과 펌웨어는 어디서 확인하나요?
- 공유기 바닥 또는 뒷면 라벨에서 Model / Model No.를 확인합니다.
- 공유기 관리자 페이지에서 Model, Hardware Version, Firmware Version 항목을 확인합니다.
- 제품에 Zbtlink 로고가 없더라도 모델 번호가 위 목록과 일치하는지 확인합니다.
- 일치한다면 현재 사용을 계속하기 전에 제조사의 수정 펌웨어 상태를 확인하고, 업무망·공장망·CCTV·NAS가 연결돼 있다면 교체를 우선 검토하는 것이 안전합니다.
6-2. 왜 브랜드명이 아니라 모델 번호까지 봐야 하나요?
Zbtlink는 자체 브랜드 제품뿐 아니라 OEM/ODM 방식의 화이트라벨 네트워크 장비도 생산합니다. 즉 판매 페이지나 제품 앞면에는 다른 회사 이름이 적혀 있어도 내부 하드웨어와 펌웨어 계통이 Zbtlink일 가능성을 배제할 수 없습니다.
이 때문에 보안 인벤토리에서는 “중국산 공유기인지”만 보는 것보다 실제 제조사, 모델 번호, 펌웨어 버전, 업데이트 서버, EOL 여부를 함께 확인해야 합니다. 호텔·차량용 LTE/5G CPE, 공장 원격설비, CCTV·IoT gateway처럼 구매자가 실제 OEM을 모르는 환경에서는 특히 중요합니다.
공식 확인 출처 : NIST NVD CVE-2026-66747 · Canadian Centre for Cyber Security AV26-779 · VulnCheck Initial Access
7. 제조사 Zbtlink는 어떻게 해명했나
사건 공개 이후 Zbtlink는 자사 펌웨어 페이지에 공식 입장을 게시했습니다. 제조사의 핵심 설명은 다음과 같습니다.
고객이 명시적으로 요청하고 승인한 경우에 장애 진단과 설정 지원을 돕는 애프터서비스용 원격관리 구성요소라고 설명했습니다.
해당 구성요소가 무단 접근에 사용된 적은 없다고 주장했습니다.
영향받는 모델의 판매를 즉시 중단했다고 밝혔습니다.
관련 펌웨어 다운로드를 제거하고 rctl 문제를 해결할 새 펌웨어를 개발·배포 중이라고 밝혔습니다.
해명이 기술적 의문을 해소했는가?
“원격 기술지원 기능이었다”는 설명 자체는 불가능한 이야기가 아닙니다. 상용 네트워크 장비에는 원격 진단 기능이 흔합니다. 하지만 기능의 목적과 구현의 안전성은 별개의 문제입니다.
연구진이 확인한 내용은 다음과 같습니다.
- 사용자 별도 조작 없이 부팅 시 자동 실행
- root 권한
- 외부 C2로 반복적인 outbound 접속
- 강한 서버·클라이언트 인증 부재
- 전송 암호화 부재
- 수신 문자열을
popen()으로 실행 rctlbash로 interactive root shell 가능- 일반 사용자가 보기 어려운
kworker유사 명칭
따라서 제조사의 “고객지원용이었다”는 해명이 사실이라 해도 보안 설계가 매우 부적절했다는 평가는 그대로 남습니다. 또한 왜 이러한 고권한 기능이 여러 제품과 여러 펌웨어 세대에 기본 포함됐는지, 사용자에게 얼마나 투명하게 고지됐는지에 대한 공급망 신뢰 문제도 남습니다.
8. “이번이 처음인가?” 중국계 공유기 보안 사건을 유형별로 보면
중국산 네트워크 장비에 대한 불신이 갑자기 생긴 것은 아닙니다. 다만 과거 사건을 전부 “중국 정부 백도어”라고 묶으면 사실관계가 틀어집니다. 크게 네 종류로 구분해야 합니다.
| 사례 | 무슨 일이 있었나 | 분류 | 중국 정부 개입 증거 |
|---|---|---|---|
| Netcore / Netis (2014) | UDP 53413에 미문서화 backdoor listener와 하드코딩 인증이 존재해 원격 명령 실행이 가능. Trend Micro가 공개했고 이후 NVD CVE-2025-34117에도 정리. | 백도어성 숨은 기능 | 공개 자료로 확인되지 않음 |
| TP-Link / CovertNetwork-1658 (2024) | Microsoft는 중국에 기반을 둔 행위자가 취약한 TP-Link SOHO 공유기를 침해해 xlogin, SOCKS5 등을 설치하고 공격 프록시로 사용했다고 평가. | 공격자가 취약점 악용 | 중국계 위협행위자와 연계 평가. 제조사 백도어라는 의미는 아님 |
| Volt Typhoon / KV Botnet | 미 DOJ/FBI는 중국 국가 지원으로 평가되는 Volt Typhoon이 EOL 공유기를 장악해 은폐 인프라로 사용했다고 밝혔습니다. 감염 장비의 압도적 다수는 Cisco·NetGear 제품이었습니다. | 국가 행위자의 장비 침해 | 미 정부가 PRC state-sponsored로 귀속 |
| Tenda 여러 모델 (2025~2026 CVE) | 하드코딩된 root/telnet/SSH 자격증명, 기본 패스워드, 평문 credential 노출 등 다수의 심각한 보안설계 문제가 CVE로 등록. | 취약한 보안설계 | 취약점만으로 국가 백도어를 의미하지 않음 |
| Zbtlink ENDLESSDOORS (2026) | 정식 펌웨어에 기본 활성화된 rctl 계열 outbound root 원격제어 구성요소 확인. | 펌웨어 내 implant | 현재 공개 attribution 증거 없음 |
8-1. Netcore/Netis는 왜 중요한 선례인가
2014년 Trend Micro는 중국 Netcore/Netis 공유기에서 UDP 53413을 이용하는 숨은 원격 접근 기능을 공개했습니다. 이후 NVD는 이를 미문서화 backdoor listener, 하드코딩 인증, unauthenticated remote command execution으로 정리했습니다.
Shadowserver는 지금도 해당 장비를 “vulnerable or backdoored Netis Router” 탐지 대상으로 설명합니다.
즉 Zbtlink 이전에도 중국계 SOHO 장비에서 실제 backdoor로 불린 미문서화 원격제어 기능이 발견된 전례는 있습니다. 하지만 그 사실 역시 “중국 정부가 넣었다”는 증거와는 별개입니다.
8-2. TP-Link 사건은 제조사 백도어 사건이 아니다
Microsoft가 2024년 공개한 CovertNetwork-1658에서는 침해된 SOHO 공유기의 대부분이 TP-Link였습니다. 중국에 기반을 둔 행위자가 공유기 취약점을 이용해 RCE를 얻고, xlogin backdoor와 SOCKS5를 추가로 설치해 공격 출발지를 숨겼습니다.
Microsoft는 평균 약 8,000개의 침해 장비가 네트워크에 활동했다고 설명했습니다.
여기서 중요한 점은 TP-Link가 제품에 중국 정부용 백도어를 넣었다는 발표가 아니라, 공격자가 취약한 제품을 침해했다는 것입니다.
8-3. Volt Typhoon은 “미국 장비도 안전하지 않다”는 반례다
미국 DOJ 문서에 따르면 KV Botnet에 감염된 라우터의 압도적 다수는 지원이 종료된 Cisco와 NetGear 제품이었습니다. 즉 국가 지원 공격자는 제조국을 가리지 않고 EOL·미패치·엣지 디바이스(edge device)를 공격합니다.
이 사실은 “중국산만 피하면 안전하다”는 접근이 기술적으로 불완전하다는 것을 보여줍니다.
8-4. Tenda의 하드코딩 자격증명 문제
2026년 NVD에는 Tenda AX12 Pro V2의 Telnet hard-coded credentials(CVE-2026-1610), 여러 Tenda CH/CP/TX3 계열의 SSH hard-coded password(CVE-2026-19750), W30E V2의 predefined default password(CVE-2026-24429), AC8의 예측 가능한 root password(CVE-2025-52054) 등 여러 사례가 기록돼 있습니다.
이런 사례는 중국계 저가 네트워크 장비에서 보안 개발 프로세스와 credential 관리 품질을 엄격히 평가해야 할 이유를 제공합니다. 그러나 각각의 취약점을 곧바로 국가 차원의 의도적 백도어라고 부르는 것은 증거를 넘어섭니다.
9. 그렇다면 왜 중국 네트워크 장비는 공급망 차원에서 더 엄격하게 보는가
여기서는 제품 결함과 지정학적 공급망 위험을 분리해야 합니다. 미국과 유럽 일부 기관이 중국 기업을 일반적인 외국기업과 동일하게만 보지 않는 배경에는 중국의 법·정치체제에 대한 우려가 있습니다.
9-1. 중국 국가정보법 제7조
중국 국가정보법 제7조는 번역상 모든 조직과 시민이 법에 따라 국가 정보업무를 지원·협조하도록 규정합니다. 미국 의회 보고서와 미 정부 문서는 이 조항을 중국 기업의 공급망·데이터 접근 리스크를 평가하는 근거 중 하나로 반복 인용해 왔습니다.
9-2. 사이버보안법의 기술지원 의무에 대한 우려
미 의회 자료는 중국 사이버보안법 제28조가 네트워크 운영자에게 국가안보·범죄수사를 수행하는 공안 및 국가안보기관에 기술 지원과 협조를 제공하도록 요구하는 것으로 설명합니다.
9-3. 공급망 보안은 중국만 하는 논리가 아닙니다
중국 정부 역시 핵심정보인프라가 사용하는 외국산 네트워크 제품·서비스에 국가안보 심사를 적용합니다. 즉 네트워크 장비 공급망을 국가안보 문제로 보는 발상 자체는 미국만의 논리가 아닙니다. 중국도 자국 중요 인프라에서 외국산 제품의 공급망 위험을 심사합니다.
이 글의 입장
중국 공산당 정부의 사이버 활동, 국가정보법, 검열·감시 체제, 기업과 국가기관의 관계에 대해 강한 불신이나 비판적 입장을 가질 수 있습니다. 네트워크 장비처럼 모든 트래픽의 관문이 되는 제품이라면 그 불신을 공급망 심사에 반영하는 것도 합리적입니다.
다만 “중국인이라서”, “중국에서 만들었으니 무조건 악성”이라는 결론은 기술 분석이 아닙니다. 더 설득력 있는 기준은 제조사, OEM, 펌웨어 서명, SBOM, 업데이트 기간, EOL 정책, PSIRT 대응, 원격관리 기본값, 클라우드 phone-home, 취약점 대응 이력, 법적 관할과 정부 영향 가능성입니다.
10. 각 정부·기관은 어떻게 반응했나
| 기관 | 조치 | ENDLESSDOORS 직접 관련? |
|---|---|---|
| 캐나다 Cyber Centre | 2026-08-05 AV26-779 발표, 영향 모델·펌웨어 열거 및 업데이트 권고 | 직접 |
| NVD / CISA ADP | CVE-2026-66747 등록. CISA SSVC에서 PoC, automatable=yes, technical impact=total 기록 | 직접 |
| 미국 FCC | 2026-03-23 외국산 consumer router 신규 모델을 Covered List에 포함. 기존 승인·구매 장비의 즉시 사용금지는 아님 | 사건 이전 정책 |
| 미국·동맹국 CISA 등 | Salt Typhoon 등 PRC 국가 지원으로 평가되는 네트워크 장비·통신 인프라 침해에 공동 경고 | 별도 사건 |
| 미 DOJ/FBI | Volt Typhoon의 KV Botnet 인프라 차단. EOL Cisco/NetGear가 다수였음 | 별도 사건 |
| Microsoft | 중국계 행위자가 침해된 TP-Link 중심 SOHO 공유기 네트워크 CovertNetwork-1658을 운영했다고 분석 | 별도 사건 |
| Zbtlink | 판매 중단, 관련 펌웨어 제거, 수정판 개발·배포 발표. rctl은 승인된 애프터서비스 도구였다는 입장 | 직접 |
| 한국 KISA/KrCERT | 2026-08-23 공개 검색 범위에서는 ENDLESSDOORS 전용 보안공지 확인 못함 | 공개 전용 공지 미확인 |
FCC 정책은 ENDLESSDOORS가 공개된 2026년 8월보다 앞선 3월 조치이므로 “Zbtlink 사건 때문에 미국이 외국산 공유기를 막았다”고 쓰면 시간 순서가 틀립니다.
11. 실제 사용자는 무엇을 확인해야 하나
11-1. 파일·프로세스 IOC
복사/usr/sbin/kworker
/usr/lib/librctl.so
/etc/kworker.cfg
/etc/init.d/skworker
11-2. 네트워크 IOC
| 역할 | IOC | 비고 |
|---|---|---|
| Primary | zbtctl.epplink[.]net → 47.100.190[.]96 |
VulnCheck 공개 당시 Alibaba Cloud Shanghai |
| Primary | 47.107.224[.]89 |
하드코딩 IP, Alibaba Cloud Shenzhen으로 보고 |
| Secondary | online-string[.]com → 45.32.81[.]152 |
Vultr |
| Secondary | rbdg4nzqadui[.]wikaba[.]com → 43.248.136[.]125 |
일부 모델에서 확인 |
| Command | TCP 7000 |
명령 채널 |
| Shell | TCP 7001 |
interactive shell callback |
11-3. 방어적 Suricata 예시
VulnCheck는 원문 부록에서 더 정밀한 Suricata·Snort·YARA 규칙을 공개했습니다. 아래는 공격 목적이 아닌 단순 egress 경보 예시입니다.
복사alert tcp $HOME_NET any -> $EXTERNAL_NET [7000,7001] (
msg:"Possible ENDLESSDOORS outbound channel";
flow:to_server,established;
sid:90066747; rev:1;
)
실무 적용 시에는 VulnCheck 원문의 공식 탐지 규칙을 검토하고 자사 네트워크의 정상 트래픽에 맞춰 튜닝해야 합니다.
11-4. 대응 우선순위
| 순서 | 대응 | 이유 |
|---|---|---|
| 1 | 모델 번호·펌웨어 확인 | OEM/ODM 때문에 브랜드명만으로 판단하면 놓칠 수 있음 |
| 2 | 회사·중요망이면 격리 | root 원격제어 가능성을 가진 장비를 신뢰망에 계속 두지 않기 위해 |
| 3 | DNS/Firewall/NetFlow 로그 보존 | 과거 C2 통신·내부 스캔 흔적 조사 |
| 4 | C2와 7000/7001 탐지·차단 | 즉시 가능한 임시 방어 |
| 5 | 관련 자격증명 변경 | 공유기가 장악됐을 가능성을 보수적으로 가정 |
| 6 | NAS·CCTV·IoT·내부 시스템 점검 | 라우터는 lateral movement의 유리한 위치 |
| 7 | 수정 펌웨어 검증 또는 장비 교체 | 중요망에서는 device-trust 문제까지 고려 |
11-5. 공장초기화가 충분하지 않은 이유
ENDLESSDOORS가 외부 공격자가 설치한 악성코드(malware)였다면 공장 초기화(factory reset)이 도움이 될 수 있습니다. 그러나 문제 코드가 정식 펌웨어에 들어 있다면 같은 펌웨어로 초기화했을 때 다시 올라옵니다. 따라서 수정 펌웨어 적용 또는 장비 교체가 필요합니다.
12. 참고 : TP-Link Archer AX12 사용자는 이번 대상인가?
사용 중인 AX12가 TP-Link Archer AX12라면 현재 공개된 Zbtlink ENDLESSDOORS 영향 모델 목록에는 포함되지 않습니다. 제조사와 펌웨어 계열이 다릅니다.
다만 Archer AX12 V1에는 별개의 CVE-2026-9151 OpenVPN command injection 취약점이 공개돼 있으며 TP-Link는 수정 버전으로 1.5.0 Build 20260605를 안내했습니다. 따라서 ENDLESSDOORS와는 분리해서 펌웨어를 최신 상태로 유지해야 합니다.
13. 최종 평가, 중국산 전체가 아니라 ‘검증 가능한 신뢰’의 문제다
| 주장 | 2026-08-23 기준 | 평가 |
|---|---|---|
| Zbtlink 정식 펌웨어에 rctl 계열 원격제어 구성요소가 있었다 | 확인 | VulnCheck·NVD·제조사 대응 |
| 부팅 시 root로 실행되고 C2로 outbound 접속했다 | 확인 | 기술 분석 및 CVE |
| 인증·전송 암호화가 부족했고 root 명령 실행이 가능했다 | 확인 | 연구진 재현 |
| 제조사는 이를 고객지원용이라고 해명했다 | 확인 | Zbtlink 공식 공지 |
| 10만 대가 실제 해킹됐다 | 근거 없음 | 약 10만 대는 설치 규모 추정 |
| 중국 정부가 ENDLESSDOORS를 지시·운영했다 | 미확인 | 공개 attribution 증거 부족 |
| 중국계 네트워크 장비에서 과거에도 심각한 백도어·하드코딩 credential 사례가 있었다 | 확인 | Netis/Netcore·Tenda 등의 공개 CVE/연구 |
| 중국 국가 지원으로 평가되는 위협 행위자가 SOHO/통신 라우터를 대규모 악용해 왔다 | 확인 | Microsoft·CISA·DOJ 등 정부/민간 분석 |
| 그러므로 모든 중국산 공유기에 정부 백도어가 있다 | 성립하지 않음 | 개별 제품 증거가 필요 |
공유기를 고를 때 실제로 봐야 하는 체크리스트
- 보안 업데이트 보장 기간과 EOL 날짜가 명확한가
- 펌웨어가 서명되고 업데이트 무결성을 검증하는가
- 자동 보안 업데이트를 지원하는가
- 원격관리 기능이 기본 OFF인가
- 불필요한 클라우드 phone-home이 있는지 공개하는가
- PSIRT 또는 보안취약점 신고 창구가 있는가
- CVE 공개 후 수정 속도와 공지 투명성이 괜찮은가
- OEM/ODM 실제 제조사를 추적할 수 있는가
- 기업용이라면 SBOM과 공급망 자료를 제공하는가
- 중요망이라면 제조국·법적 관할·정부 영향 가능성까지 risk assessment에 넣었는가
FAQ
Q. 그럼 중국산 공유기는 사지 않는 게 정답인가?
개인 소비자라면 제조국 하나보다 업데이트 정책·보안 대응·제품 수명·원격관리 구조를 같이 보는 것이 정확합니다. 다만 기업·공공·중요시설이라면 제조국과 법적 관할도 공급망 리스크의 중요한 평가요소가 됩니다.
Q. Zbtlink는 백도어를 인정한 것인가?
제조사는 rctl의 존재 자체를 부정하지 않았고, 고객지원용 원격관리 기능이라고 설명했습니다. “악의적 백도어를 의도적으로 심었다”고 인정한 것은 아닙니다.
Q. 제조사가 고객지원용이라면 백도어가 아닌 것 아닌가?
명칭보다 기술적 속성이 중요합니다. 사용자에게 충분히 고지되지 않은 자동 실행 root 원격접근 기능이 인증·암호화 없이 임의 명령을 실행할 수 있다면 보안업계에서 backdoor/implant로 평가될 충분한 이유가 있습니다.
Q. 중국 국가정보법이 있으니 중국 제품은 모두 백도어라고 보면 되나?
아닙니다. 해당 법은 공급망 리스크 평가의 배경이 될 수 있지만 개별 제품의 백도어 존재를 증명하지 않습니다.
Q. HTTPS도 공유기를 장악하면 바로 읽을 수 있나?
정상적인 TLS 검증이 유지된다면 단순 라우터 장악만으로 HTTPS 본문을 자동 복호화할 수는 없습니다. 그러나 DNS 변조, 피싱 유도, 내부 장비 스캔, 평문 프로토콜 감청, 업데이트 경로 방해 등 공격자가 매우 유리한 위치를 얻게 됩니다.
Q. 공식적으로 문제가 확인된 Zbtlink 모델은 몇 개인가요?
2026년 8월 23일 기준 NVD와 캐나다 Cyber Centre가 모델명과 펌웨어 버전까지 명시한 공개 목록은 20개 조합입니다. VulnCheck는 전체 연구 범위를 “20+ 모델”이라고 표현합니다.
Q. WG3526, WE2007, WE5931도 대상인가요?
네. 공개 목록에는 WG3526 펌웨어 22.11.01, WE2007 펌웨어 23.08.12, WE5931 펌웨어 22.05.31이 영향 조합으로 명시돼 있습니다. 사용 중인 실제 펌웨어 버전도 함께 확인해야 합니다.
Q. ZBT-Z8102AX-2SIM도 문제가 확인됐나요?
네. 공개 CVE 레코드에는 ZBT-Z8102AX-2SIM 펌웨어 7.6.7.2-25.0814_114432이 영향 버전으로 명시돼 있습니다.
Q. 목록에 없는 중국산 공유기는 모두 안전한가요?
아닙니다. 이 글의 목록은 CVE-2026-66747 ENDLESSDOORS에서 현재 공식적으로 확인된 범위일 뿐입니다. 다른 제조사의 별도 취약점과 백도어 논란은 개별적으로 확인해야 합니다.
참고자료·원문
- VulnCheck — ENDLESSDOORS Is Phoning Home. Pick Up. (2026-08-05)
기술 분석의 핵심 1차 자료. rctl, kworker, C2, root shell, 영향 모델, IOC, Suricata/Snort/YARA 규칙. - NIST NVD — CVE-2026-66747
CVE 설명, CWE-506, CVSS, CISA SSVC. - GitHub — ycsunjane/rctl
ENDLESSDOORS의 원형으로 지목된 remote linux control 프로젝트. - GitHub — vulncheck-oss/go-exploit
VulnCheck의 Go 기반 보안 연구 프레임워크. - Zbtlink — Official Statement
rctl 고객지원 목적 해명, 판매 중단, 펌웨어 제거, 수정 업데이트 발표. - Reuters — Chinese-made Zbtlink routers have backdoor, researchers say (2026-08-05)
- Reuters — Zbtlink suspends sales (2026-08-06)
- Canadian Centre for Cyber Security — AV26-779
영향 모델 20종과 확인된 펌웨어 버전을 한눈에 확인할 수 있는 정부 권고입니다. - VulnCheck Initial Access — CVE-2026-66747
VulnCheck가 ENDLESSDOORS를 20+ Zbtlink router models에 존재하는 implant로 설명하고 탐지 자료를 정리한 후속 자료입니다. - NIST NVD — CVE-2025-34117 Netcore/Netis Router Backdoor RCE
- Trend Micro — Securing Your Home Routers
2014 Netis backdoor 연구를 포함한 라우터 보안 백서. - Shadowserver — Netcore/Netis Router Vulnerability Scan Report
- Microsoft — CovertNetwork-1658 / Storm-0940
- U.S. DOJ — Volt Typhoon KV Botnet disruption
- CISA et al. — Countering Chinese State-Sponsored Actors Compromise of Networks
- NIST NVD — Tenda AX12 Pro V2 hard-coded Telnet credentials
- NIST NVD — Tenda AC8 predictable/static root password issue
- NIST NVD — Tenda W30E V2 predefined default password
- FCC Fact Sheet — Foreign-Made Consumer Routers Covered List (2026-03-23)
- U.S. Congress — PRC National Intelligence Law Article 7 risk discussion
- U.S. Government Publishing Office — PRC Cybersecurity Law Article 28 / National Intelligence Law Article 7 discussion
- China State Council — Critical network product purchases subject to cybersecurity review
- TP-Link — CVE-2026-9151 Security Advisory
