Нов ботнет използва компрометирани устройства като прокси сървъри
Изследователи от XLab на китайската компания Qianxin разкриха нова ботнет инфраструктура, наречена AryStinger, която вече е компрометирала над 4000 остарели рутера. Зловредният софтуер превръща заразените устройства в дистанционно управлявани възли, които могат да се използват за сканиране, препращане на трафик, тунелиране, изпълнение на команди и други злонамерени дейности.
Според специалистите архитектурата позволява големи задачи да бъдат разделяни между множество устройства, което улеснява предварителното разузнаване и повишава ефективността на последващите атаки.
Основна цел са стари модели на D-Link
AryStinger използва известни уязвимости, сред които CVE-2013-3307, CVE-2016-5681 и CVE-2025-11837. Основни мишени са рутерите D-Link DIR-850L и D-Link DIR-818LW, които вече са били използвани и от ботнета AVrecon.
Телеметричните данни показват, че близо половината от инфекциите са регистрирани в Южна Корея. Следват Китай, Швеция, Малайзия и Сингапур.
Освен като инфраструктура за атаки, компрометираните рутери могат да бъдат използвани за манипулиране на DNS настройките и прихващане на потребителския интернет трафик.
По-усъвършенствана версия атакува NAS системи
Изследователите са идентифицирали два варианта на зловредния код. Версията, написана на C, атакува предимно рутери, докато по-новият вариант, разработен на Go, е насочен към NAS системи.
Тази версия предлага значително по-широки възможности, включително вътрешно мрежово разузнаване, сканиране на IP адреси и DNS услуги, изпълнение на Shell команди и стартиране на Go, Java и Python код.
Въпреки че засега не са наблюдавани DDoS атаки, експертите предупреждават, че разпределената DNS инфраструктура на AryStinger потенциално може да бъде използвана за мащабни атаки срещу DNS резолвери.
Необходима е подмяна на остарелите устройства
Произходът на AryStinger все още не е установен, а анализаторите признават, че около ботнета остават много неизвестни.
Специалистите препоръчват собствениците на устройства с прекратена поддръжка да ги заменят с актуални модели, да инсталират последните налични обновления, да сменят фабричните пароли и да изключат функциите за отдалечено управление.









