중국산 Zbtlink·Wiflyer 공유기 20여종 백도어 발견_2026년 08월
중국산 인터넷 공유기 Zbtlink 및 와이플라이어(Wiflyer) 브랜드 20여종에서 외부의 무단 접근을 허용하는 백도어 '엔들리스도어스(ENDLESSDOORS)'가 발견됐다. 이 백도어는 기기 부팅 시 자동 실행돼 35초마다 중국 등록 도메인으로 접속을 시도하며, 공격자가 루트(root) 권한으로 임의 명령을 실행할 수 있다. 전 세계 최소 10만대 이상이 영향을 받을 수 있는 것으로 추산된다.

□ 개요
2026년 08월 05일(현지시간) 사이버보안 전문기업 벌른체크(VulnCheck)는 중국 네트워크 장비 제조업체 Zbt링크(Zbtlink)가 생산한 일부 공유기에서 '엔들리스도어스(Endlessdoors)'로 명명한 백도어를 발견했다고 발표했다.
이 백도어는 Zbt링크 브랜드뿐 아니라 와이플라이어(Wiflyer) 브랜드로 판매되는 20여종 이상의 공유기에 기본 탑재된 것으로 확인됐다. VulnCheck는 이 취약점에 CVE-2026-66747 식별번호를 부여했으며, 심각도 점수는 10점 만점에 9.3으로 평가됐다. VulnCheck 최고기술책임자(CTO) 제이컵 베인스에 따르면 백도어의 실체는 'rctl(remote control linux)'이라는 작은 도구로, 2015년 1월 깃허브에 업로드된 뒤 방치돼 있던 명령제어(C2) 클라이언트·서버 코드를 기반으로 한다. 이 임플란트는 리눅스 커널 스레드로 위장하지만 실제로는 루트 권한으로 실행되는 사용자 영역(userland) 프로세스이며, 정상적인 커널워커(kworker) 프로세스들 사이에 섞여 눈에 띄지 않도록 설계됐다.
연구진은 이를 악용하면 공격자가 공유기에 무단으로 접근하고, 내부 네트워크에 연결된 다른 장치와의 통신 또는 추가 침투를 시도할 수 있다고 경고했다. 백도어는 부팅 시 자동 실행돼 외부의 고정 IP 주소와 중국에 등록된 도메인(zbtctl.epplink.net 등, 알리바바 클라우드에 호스팅)으로 약 35초마다 접속을 시도하며, 해당 서버를 통제하는 자가 셸 명령을 원격으로 전송하거나 역방향 셸(reverse shell)을 실행시킬 수 있다. VulnCheck는 시험 당시 Zbt링크 다운로드 페이지에 게시된 지난 2년간의 펌웨어 이미지 21개 전부에서 동일한 임플란트를 확인했다고 밝혔다.
제이컵 베인스 CTO는 현재 전 세계에 최소 10만대 이상의 해당 공유기가 설치된 것으로 추산했다. 다만 이는 유통 가능성에 근거한 추산치이며, 실제 활성화된 장비 수나 미국 내 설치 규모는 정확히 확인되지 않았다고 설명했다. Zbt링크는 OEM·ODM 방식으로 하드웨어를 제작해 다른 브랜드명으로도 유통하기 때문에, 실제 영향받는 제품군은 확인된 20종보다 더 많을 가능성도 있다. 해당 공유기들은 아마존, 알리바바, 쇼피파이 등을 통해 판매돼 온 것으로 파악됐다.
이번 발견은 중국산 네트워크 장비를 둘러싼 서방 국가들의 보안 우려를 다시 키울 것으로 보인다. 미국과 유럽 등은 그동안 중국과 연계된 해커 조직이 가정용 및 소규모 사무실용 공유기, IoT 기기 등을 악용해 기업·정부 기관 네트워크에 침투하거나 사이버 스파이 활동의 발판으로 활용할 수 있다고 지속적으로 경고해 왔으며, 미국 정부도 올해 외국산 공유기의 수입 규제를 강화하는 등 네트워크 장비 공급망 보안을 확대하고 있다. Zbt링크는 이번 조사 결과에 대해 로이터의 논평 요청에 답하지 않았으나, 이후 백도어 의혹을 부인하면서도 보안 문제 해결을 이유로 펌웨어 다운로드를 일시 중단한 것으로 전해졌다. 로이터도 이 백도어가 왜 존재하는지, 의도적으로 삽입된 것인지, 과거에 악용된 적이 있는지는 확인하지 못했다고 보도했다. 중국 정부는 국가 차원의 해킹이나 사이버 스파이 활동을 지원한 적이 없다는 입장을 유지하고 있다.
□ 취약점 요약
1. 대상 : Zbtlink(선전 즈보퉁 전자) 및 Wiflyer 브랜드 공유기 20여종(펌웨어 이미지 21개 전수 확인)
2. 취약점 유형
- 펌웨어에 사전 내장된 백도어(하드코딩된 원격제어 임플란트)
- 인증 없는 루트(root) 권한 원격 명령 실행
- 정체 미상의 명령제어(C2) 서버로의 상시 통신(Phone-Home)
3. CVE·심각도 : CVE-2026-66747, CVSS 9.3(치명적)
4. 위험 요인
- 부팅 시 자동 실행되는 임플란트
- 약 35초 주기로 외부 고정 IP·중국 등록 도메인에 접속 시도
- 셸 명령 수신 및 역방향 셸 실행 가능(루트 권한)
- 정상 커널 프로세스로 위장해 탐지 회피
5. 특이사항
- 소프트웨어 버그가 아닌 의도적으로 내장된 것으로 추정되는 구조, 단순 패치가 아닌 기기 교체가 권고되는 수준
- 전 세계 최소 10만대 이상 배포 추정(정확한 국가별·활성 대수는 미확인)
- OEM·ODM 유통 구조상 확인된 20종 외 추가 브랜드·모델에도 동일 취약점 존재 가능
- 관리자 비밀번호 변경이나 공장 초기화만으로는 완전한 해결이 되지 않음(임플란트가 펌웨어 자체에 내장)
- 원격 관리 기능을 꺼도 백도어는 내부에서 외부로 접속을 시도하는 구조라 무력화되지 않음
- 중국산 네트워크 장비의 공급망 보안 우려를 재점화하며, 미국의 수입 규제 강화 흐름과 맞물려 파장 확대
□ 발견·공개 경과(타임라인)
- 2015년 01월 14일
. 백도어의 기반이 된 'rctl' 오픈소스 코드, 깃허브에 업로드(이후 방치)
- VulnCheck 조사 과정
. 알리바바에서 Zbtlink AX3000 공유기 구매 후 펌웨어 분석
. 자체 테스트 공유기에 대한 실제 원격 제어 시연 성공
. 다운로드 페이지 게시 펌웨어 21개 이미지 전수에서 동일 임플란트 확인
- 2026년 08월 05일~06일(현지시간)
. VulnCheck, 공식 블로그를 통해 'ENDLESSDOORS' 백도어 발견 공개
. 로이터 등 외신을 통해 사실 확산
. Zbt링크, 백도어 의혹 부인하면서도 펌웨어 다운로드 일시 중단
- 2026년 08월 중순
. 국내 매체(AI타임스 등)를 통해 국내에도 사고 내용 소개
- 진행 중
. 정식 벤더 펌웨어 패치 미공개 상태
. 실제 악용 이력 및 배후 여부 조사
□ 대응·권고 내역
- VulnCheck, Suricata·Snort·YARA용 탐지 룰 및 감염 의심 기기 확인 방법 공개
- VulnCheck, 백도어가 접속하는 엔드포인트(도메인·IP) 차단 규칙 공개
- Zbt링크, 정식 공식 입장 없이 펌웨어 다운로드 페이지 일시 중단
※ 정식 보안 패치나 리콜 등 벤더 차원의 구체적 후속 조치는 확인되지 않음
□ 재발방지대책(권고사항)
1. 이용자·기업 대상 기술적 조치
- 보유 공유기의 정확한 모델명(로고가 아닌 실제 모델번호)을 확인해 영향 여부 대조
- 해당 기기로 확인될 경우 즉시 교체를 최우선 권고(비밀번호 변경·초기화로는 불충분)
- 교체가 어려운 경우 방화벽 등을 통해 강한 아웃바운드(외부 접속) 통제 적용 및 해당 LAN을 신뢰할 수 없는 구간으로 취급
- VulnCheck가 공개한 IOC(침해지표: 도메인·IP)를 활용한 네트워크 트래픽 점검
- 기업 환경의 경우 원격지 사무실, 출장용 라우터, 차량용 라우터, 호텔·매장 백오피스 장비 등 전수 자산 점검
2. 공급망·정책 측면 관리적 조치
- 네트워크 장비 조달 시 제조사·원산지 공급망 보안 검증 절차 강화
- OEM·ODM 유통 제품의 실제 제조사·펌웨어 출처 투명성 확보 요구
- 정부·기관 차원의 외국산 네트워크 장비 수입·조달 규제 동향 지속 모니터링
- 가정용·소규모 사무실(SOHO)용 네트워크 장비에 대한 보안 인증제도 강화 검토
□ 관련기사(출처)
- 중국산 공유기 20여종서 '백도어' 발견..."전 세계 10만대 네트워크 침투 위험" - AI타임스
- ENDLESSDOORS Is Phoning Home. Pick Up. - VulnCheck 공식 블로그
- Chinese-Made Zbtlink Routers Ship With Backdoor That Opens Unauthenticated Root Shells - The Hacker News
- Chinese router vendor denies its firmware contains backdoors – but pauses downloads to fix security issues anyway - The Register
- VulnCheck Warns That Chinese Zbtlink Routers Include a Backdoor - Security Boulevard
감사합니다.