
Většina bezpečnostních incidentů začíná chybou — někdo klikl na odkaz, někdo nezáplatoval server, někdo měl slabé heslo. Případ, který v srpnu 2026 zveřejnila bezpečnostní firma VulnCheck, je jiný. Tady žádná chyba nebyla. Zadní vrátka byla v zařízení už z výroby.
A protože se bavíme o routeru — tedy o krabičce, přes kterou teče všechno, co ve firmě děláte — stojí za to se u toho zastavit i v případě, že váš router s Čínou zdánlivě nemá nic společného.
Co se přesně našlo
Výzkumníci z VulnCheck analyzovali firmware routerů společnosti Shenzhen Zhibotong Electronics (ZBT) a našli v něm tři samostatné implantáty — programy, které do zařízení nedostal útočník, ale výrobce.
ENDLESSDOORS (CVE-2026-66747) se v systému tváří jako kworker, což je název běžného linuxového procesu. Spouští se při startu s právy roota, sám navazuje spojení ven na řídicí server a čeká na příkazy. Nepotřebuje otevřený port ve firewallu ani jedinou akci uživatele. Řídicí server běžel na doméně zbtctl.epplink.net, komunikace probíhala na portech TCP 7000 a 7001.
DARKLANTERN (CVE-2026-74233) běží jako služba infosrvd a naslouchá na UDP portu 9992 — který má výchozí firewall zařízení otevřený směrem do internetu. Umí spustit libovolný příkaz s právy roota. Ověření sice existuje, ale je navržené tak, že se dá obejít: token se počítá s napevno zapsanou solí a kontrola MAC adresy propustí každého, kdo pošle samé nuly.
SPEAKINGSTONE (CVE-2026-74232) běží jako yunmgrd, ozývá se ven na UDP portu 10000 a hlásí se infrastruktuře výrobce. Kromě spouštění příkazů umí ukrást přihlašovací údaje k internetovému připojení, přesměrovat DNS a otevřít zpětný SSH tunel. Protože komunikace jde zevnitř ven, projde bez potíží přes NAT i běžné filtrování.
Ani jeden z těch kanálů není šifrovaný a ani jeden nemá použitelné ověřování. To má nepříjemný důsledek: nejde jen o to, co s routerem dělá výrobce. Kdokoli, kdo dokáže ovlivnit, kam se ta doména přeloží, může implantát převzít.
Kolik zařízení a kde
Čísla z výzkumu jsou střízlivější, než by titulky napovídaly, ale o to konkrétnější:
• 203 zařízení s otevřeným DARKLANTERN přímo dostupných z internetu, ve 22 zemích (měřeno 18.–21. srpna 2026)
• 392 unikátních zařízení se ohlásilo na záložní řídicí doménu SPEAKINGSTONE, kterou si výzkumníci zaregistrovali. 390 z nich bylo v Číně, zbytek mimo — mezi jinými Izrael, Ukrajina, Turecko, Tchaj-wan.
• 16 modelů se u obou implantátů samo přihlásilo jako zasažených; u ENDLESSDOORS se mluví o více než dvaceti modelech.
Výrobce se k SPEAKINGSTONE a DARKLANTERN veřejně nevyjádřil. U dříve odhaleného ENDLESSDOORS uvedl, že jde o nástroj poprodejní podpory, používaný jen na výslovnou žádost zákazníka. VulnCheck k tomu poznamenává prostou věc: nástroj podpory, který nemá šifrování ani smysluplné ověření, je z pohledu bezpečnosti k nerozeznání od zadních vrátek.
Proč je tohle horší než obyčejná zranitelnost
Na běžnou díru existuje záplata. Tady ne — a to je jádro problému.
Běžná zranitelnost
Implantát z výroby
Vznikne chybou v kódu
Je tam záměrně
Výrobce vydá aktualizaci
Čistý firmware neexistuje
Vyřeší se údržbou
Řeší se výměnou zařízení
Týká se konkrétní verze
Týká se celé produktové řady
VulnCheck doporučuje zasažená zařízení vyřadit z provozu, ne aktualizovat. To je u síťového prvku nepříjemné doporučení — ale je jediné poctivé.
Nejhorší na tom je, že o ZBT nejspíš nevíte
Tohle je bod, kvůli kterému má smysl článek číst, i když jméno ZBT slyšíte poprvé. Firma totiž routery neprodává hlavně pod svým jménem. Vyrábí je v režimu OEM/ODM — tedy pro jiné značky, které si na ně nalepí vlastní logo.
Ve zprávě VulnCheck se objevují mimo jiné produkty prodávané jako Wave WiFi, MoFi Network, Digineo, Deep Orange, OneX, Lippert, WiFlyer, Cioswi, CroSkylink, KuWFi, WORDFI nebo HomeMyfi. Konkrétní modely jsou třeba MOFI4500-4GXeLTE, Wave MBR 500 a 550 nebo Digineo AC1200 Pro. Řada z nich cílí na karavany, lodě, mobilní provozy a menší kanceláře.
Prakticky to znamená: podle loga na krabici to nepoznáte. A přesně takhle vypadá riziko dodavatelského řetězce — nekupujete si zařízení od firmy, kterou znáte, ale od firmy, o které nevíte.
Co to znamená pro ordinaci nebo malou firmu
Router je v síti na nejcennějším místě, jaké existuje. Nemusí nic prolamovat — všechno mu teče přes ruce.
• Vidí veškerý provoz. Kdo se kam připojuje, kdy, jak dlouho. I když je samotný obsah šifrovaný, metadata prozradí hodně.
• Umí přesměrovat DNS. To je tichá varianta útoku: napíšete správnou adresu internetového bankovnictví a router vás pošle na podvrženou stránku. Nic nekliknete špatně a přesto přijdete o přihlašovací údaje.
• Zná přístup k vaší lince. Ukradené PPPoE údaje znamenají, že se někdo umí vydávat za vaše připojení.
• Je odrazovým můstkem dovnitř. Z routeru je vidět na všechno ostatní: server s kartotékou, RTG stanici, NAS se zálohami, počítač na recepci, kamerový rekordér.
• Nikdo se na něj nedívá. Server má někdo na starosti. O routeru se mluví jen tehdy, když nejde internet.
Kde se takové zařízení ve firmě vezme
Málokdo si vědomě koupí router neznámé značky do ordinace. Přesto se tam běžně dostane:
• jako záložní 4G/LTE připojení pro případ výpadku — typicky levná krabička objednaná narychlo
• z e-shopu nebo online tržiště, vybraný podle ceny a hvězdiček, protože „router je přece router“
• od dodavatele jiné technologie — kamerový systém, docházka, vzdálený dohled nad přístrojem; ke službě přijde i „vlastní“ router
• v mobilním nebo dočasném provozu — sanitka, stánek na dni zdraví, pobočka v pronájmu, stavební buňka
• jako dědictví po předchozím správci, o kterém dnes nikdo neví, proč tam je
Jak zjistíte, jestli se to týká vás
Postup, který zvládnete i bez IT oddělení. Trvá to čtvrt hodiny.
1. Sepište si, co máte. Každé zařízení mezi internetem a vaší sítí: hlavní router, záložní LTE modem, router u kamer, Wi-Fi na čekárně. Kus po kusu, i to, co jen bliká ve skříni.
2. Otočte krabičku a přečtěte štítek. Zajímá vás přesný model, ne jen značka. Označení ve stylu ZBT-WE826 nebo WE- / WG- v názvu modelu je varovný signál.
3. Porovnejte se seznamem VulnCheck. Kompletní přehled zasažených modelů a značek je zveřejněný na jejich blogu.
4. Zkontrolujte, co je vidět zvenku. Otevřený UDP port 9992 směrem do internetu je jasné znamení. Ověří to sken z vnější sítě.
5. Sledujte odchozí provoz. Spojení z routeru ven na UDP 10000 nebo TCP 7000/7001, které nedokážete vysvětlit, je důvod jednat.
6. Zkontrolujte DNS servery v nastavení. Mají tam být servery, které jste tam dali vy nebo váš poskytovatel — nic jiného.
Co dělat, když najdete zasažené zařízení
Vyměnit, ne aktualizovat. Čistý firmware pro tato zařízení neexistuje. Aktualizace problém neřeší.
Změnit přihlašovací údaje k připojení a k síti. PPPoE, hesla do Wi-Fi, správcovské heslo nového routeru. Předpokládejte, že staré údaje zná někdo další.
Zablokovat porty na perimetru. Příchozí UDP 9992 a odchozí UDP 10000 patří na blokační seznam bez ohledu na to, co jste našli.
Zkontrolovat, co bylo za routerem. Pokud tam běžela kartotéka nebo zálohy, patří to do posouzení rizika podle GDPR — u zdravotních údajů obzvlášť.
A obecnější poučení: síť není komodita
Z tohoto případu neplyne, že se má bojkotovat čínský hardware. Plyne z něj něco praktičtějšího:
Nakupujte síťové prvky od výrobce, kterého umíte pojmenovat, který má veřejnou bezpečnostní politiku, vydává aktualizace a má dohledatelnou historii. Rozdíl mezi routerem za dva tisíce a za osm tisíc není v rychlosti Wi-Fi — je v tom, kdo za zařízení ručí a jak dlouho.
Oddělte síť. I dokonale zálohovaná ordinace je zranitelná, pokud kamery, RTG, ordinační software a Wi-Fi pro pacienty visí na jednom prvku. Segmentace je jediné opatření, které funguje i tehdy, když se ukáže, že jeden z prvků byl kompromitovaný od začátku.
Berte router jako aktivní zařízení, ne jako nábytek. Patří na seznam majetku, má mít známý model, verzi firmwaru, správcovské heslo a odpovědnou osobu.
Ptejte se dodavatelů, co vám vlastně instalují. U kamerového systému, docházky nebo vzdáleného dohledu nad přístrojem je legitimní otázka „jaké zařízení mi to připojujete do sítě a kam to komunikuje“. Dodavatel, který na ni neumí odpovědět, je sám o sobě informace.
Rychlý checklist
❑ Vím, kolik zařízení mám mezi internetem a svou sítí
❑ U každého znám výrobce, model a verzi firmwaru
❑ Žádné z nich není na seznamu zasažených modelů
❑ Správcovská hesla nejsou tovární
❑ Vzdálená správa routeru není dostupná z internetu
❑ Ordinační software, kamery a Wi-Fi pro pacienty jsou v oddělených sítích
❑ Vím, kdo je za síť odpovědný a koho volám, když něco nesedí
Shrnutí
Případ ZBT je připomínka, že bezpečnost nezačíná u chování zaměstnanců ani u antiviru, ale o kus dřív — u toho, co si do sítě vůbec pustíte. Zařízení, které jste koupili jako neutrální krabičku, může být tím nejaktivnějším prvkem, který v síti máte.
Pro ordinaci nebo malou firmu z toho plyne nepříjemná, ale zvládnutelná úloha: udělat si přehled o vlastní síti. Ne proto, že by za rohem byla čínská rozvědka, ale proto, že zařízení, o kterém nic nevíte, se nedá nijak chránit.
Zdroje
• VulnCheck — Chinese Implants in the Supply Chain (DARKLANTERN, SPEAKINGSTONE)
• VulnCheck — ENDLESSDOORS Is Phoning Home. Pick Up.
• Tom’s Hardware — Security researchers find surveillance implants in Chinese-made routers
• The Hacker News — China-Made ZBT Routers Ship With Two Implants
• CHIP.cz — Routery čínského výrobce v sobě mají špionážní software
Ať vám nový článek neuteče
Píšeme prakticky o IT, bezpečnosti a technice pro ordinace. Nechte nám e-mail a dáme vědět, když vyjde další článek.
Zjistěte, jak je na tom vaše ordinace
Nezávazná vstupní konzultace kyberbezpečnosti a spolehlivosti techniky vaší ordinace je zdarma. Ozvěte se — poradíme, kde jsou největší rizika.