Содержание
AryStinger уже заразил около 4300 роутеров D-Link и Linksys, выяснили исследователи QiAnXin XLab. Вредонос превращает старые домашние и офисные устройства в скрытую прокси-сеть для разведки перед более крупными атаками.
Это не история про один забытый роутер на антресоли. Кампания бьет по моделям начала 2010-х, которые давно вышли из нормального цикла поддержки. Чаще всего речь идет об устройствах на чипах Realtek RTL819X, популярных примерно с 2012 по 2015 год.
AryStinger использует старые дыры, но работает быстро
Исследователи описали кампанию в отчете QiAnXin XLab: атакующие используют две давние уязвимости в роутерах Linksys и D-Link. Это неприятный, но знакомый сценарий — железо стареет, прошивки перестают выходить, а устройство продолжает стоять в сети годами.
- CVE-2013-3307: уязвимость в некоторых моделях Linksys.
- CVE-2016-5681: уязвимость в роутерах D-Link.
- Realtek RTL819X: платформа, часто встречавшаяся в роутерах 2012-2015 годов.
После заражения устройство не просто висит в ботнете для массового спама. AryStinger умеет сканировать интернет, определять сервисы, собирать поддомены, прокидывать трафик и выполнять команды. Для атакующих такой роутер превращается в удобную промежуточную точку.
QiAnXin XLab формулирует риск жестко: зараженное устройство похоже на постоянное «невидимое подслушивающее устройство» и «плацдарм для атак» внутри сети. Для малого офиса или домашней лаборатории с NAS это звучит особенно неприятно.
Больше всего заражений нашли в Южной Корее и Китае
По подсчетам XLab, 4300 зараженных роутеров — это только подтвержденная часть кампании. Исследователи прямо пишут, что число не финальное, потому что атака продолжается и сеть может расти дальше.
География заражений пока смещена в Азию. На Южную Корею приходится 48% известных жертв, на Китай — 32%. Среди заметных стран XLab также называет Швецию, Малайзию и Сингапур.
- Южная Корея: 48% известных заражений.
- Китай: 32% известных заражений.
- Другие страны: среди заметных упоминаний есть Швеция, Малайзия и Сингапур.
Кампания не привязана только к роутерам D-Link и Linksys. AryStinger также нацелился на NAS-устройства QNAP через ошибку внедрения кода в Malware Remover. Уязвимость получила идентификатор CVE-2025-11837.
Эту дыру впервые нашли на Pwn2Own в 2025 году. QNAP закрыла ее патчем в ноябре 2025 года. Сколько NAS уже заразили через этот вектор, исследователи пока не знают. Цифра 4300 относится только к роутерам.
Зачем злоумышленникам прокси-сеть из старых роутеров
AryStinger ценен для атакующих не мощностью, а расположением. Домашний или офисный роутер стоит близко к реальным пользователям, имеет постоянное подключение и редко попадает в поле зрения администратора.
Через такую сеть можно прятать исходный адрес атаки. Можно проверять открытые сервисы, искать цели и гонять трафик через чужую инфраструктуру. В логах жертвы при этом всплывет обычный провайдерский IP, а не сервер атакующих.
Для владельца старого роутера главная проблема в том, что заражение не всегда видно по внешним признакам. Интернет может работать как раньше. Лампочки мигают привычно. А в фоне устройство уже участвует в разведке чужой сети.
XLab не связывает AryStinger с конкретной группировкой. Исследователи называют технические признаки заражения: исходящие соединения к управляющим и загрузочным доменам, неизвестные файлы в /tmp/bin, а также процессы с именами syswapd0h или syswapd0w.
У QNAP уязвимость CVE-2025-11837 закрыли в ноябре 2025 года, а отчет QiAnXin XLab фиксирует 4300 зараженных роутеров без учета NAS-устройств.