AryStinger уже заразил около 4300 роутеров D-Link и Linksys, выяснили исследователи QiAnXin XLab. Вредонос превращает старые домашние и офисные устройства в скрытую прокси-сеть для разведки перед более крупными атаками.

Это не история про один забытый роутер на антресоли. Кампания бьет по моделям начала 2010-х, которые давно вышли из нормального цикла поддержки. Чаще всего речь идет об устройствах на чипах Realtek RTL819X, популярных примерно с 2012 по 2015 год.

AryStinger использует старые дыры, но работает быстро

Исследователи описали кампанию в отчете QiAnXin XLab: атакующие используют две давние уязвимости в роутерах Linksys и D-Link. Это неприятный, но знакомый сценарий — железо стареет, прошивки перестают выходить, а устройство продолжает стоять в сети годами.

Продолжение после рекламы
  • CVE-2013-3307: уязвимость в некоторых моделях Linksys.
  • CVE-2016-5681: уязвимость в роутерах D-Link.
  • Realtek RTL819X: платформа, часто встречавшаяся в роутерах 2012-2015 годов.

После заражения устройство не просто висит в ботнете для массового спама. AryStinger умеет сканировать интернет, определять сервисы, собирать поддомены, прокидывать трафик и выполнять команды. Для атакующих такой роутер превращается в удобную промежуточную точку.

QiAnXin XLab формулирует риск жестко: зараженное устройство похоже на постоянное «невидимое подслушивающее устройство» и «плацдарм для атак» внутри сети. Для малого офиса или домашней лаборатории с NAS это звучит особенно неприятно.

Больше всего заражений нашли в Южной Корее и Китае

По подсчетам XLab, 4300 зараженных роутеров — это только подтвержденная часть кампании. Исследователи прямо пишут, что число не финальное, потому что атака продолжается и сеть может расти дальше.

Изображение к статье: AryStinger заразил 4300 роутеров D-Link и Linksys

География заражений пока смещена в Азию. На Южную Корею приходится 48% известных жертв, на Китай — 32%. Среди заметных стран XLab также называет Швецию, Малайзию и Сингапур.

  • Южная Корея: 48% известных заражений.
  • Китай: 32% известных заражений.
  • Другие страны: среди заметных упоминаний есть Швеция, Малайзия и Сингапур.

Кампания не привязана только к роутерам D-Link и Linksys. AryStinger также нацелился на NAS-устройства QNAP через ошибку внедрения кода в Malware Remover. Уязвимость получила идентификатор CVE-2025-11837.

Эту дыру впервые нашли на Pwn2Own в 2025 году. QNAP закрыла ее патчем в ноябре 2025 года. Сколько NAS уже заразили через этот вектор, исследователи пока не знают. Цифра 4300 относится только к роутерам.

Зачем злоумышленникам прокси-сеть из старых роутеров

AryStinger ценен для атакующих не мощностью, а расположением. Домашний или офисный роутер стоит близко к реальным пользователям, имеет постоянное подключение и редко попадает в поле зрения администратора.

Через такую сеть можно прятать исходный адрес атаки. Можно проверять открытые сервисы, искать цели и гонять трафик через чужую инфраструктуру. В логах жертвы при этом всплывет обычный провайдерский IP, а не сервер атакующих.

Для владельца старого роутера главная проблема в том, что заражение не всегда видно по внешним признакам. Интернет может работать как раньше. Лампочки мигают привычно. А в фоне устройство уже участвует в разведке чужой сети.

Продолжение после рекламы

XLab не связывает AryStinger с конкретной группировкой. Исследователи называют технические признаки заражения: исходящие соединения к управляющим и загрузочным доменам, неизвестные файлы в /tmp/bin, а также процессы с именами syswapd0h или syswapd0w.

У QNAP уязвимость CVE-2025-11837 закрыли в ноябре 2025 года, а отчет QiAnXin XLab фиксирует 4300 зараженных роутеров без учета NAS-устройств.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.