AryStinger превръща хиляди остарели рутери в платформа за кибератаки

Нов ботнет използва компрометирани устройства като прокси сървъри

Изследователи от XLab на китайската компания Qianxin разкриха нова ботнет инфраструктура, наречена AryStinger, която вече е компрометирала над 4000 остарели рутера. Зловредният софтуер превръща заразените устройства в дистанционно управлявани възли, които могат да се използват за сканиране, препращане на трафик, тунелиране, изпълнение на команди и други злонамерени дейности.

Според специалистите архитектурата позволява големи задачи да бъдат разделяни между множество устройства, което улеснява предварителното разузнаване и повишава ефективността на последващите атаки.

Основна цел са стари модели на D-Link

AryStinger използва известни уязвимости, сред които CVE-2013-3307, CVE-2016-5681 и CVE-2025-11837. Основни мишени са рутерите D-Link DIR-850L и D-Link DIR-818LW, които вече са били използвани и от ботнета AVrecon.

Телеметричните данни показват, че близо половината от инфекциите са регистрирани в Южна Корея. Следват Китай, Швеция, Малайзия и Сингапур.

Освен като инфраструктура за атаки, компрометираните рутери могат да бъдат използвани за манипулиране на DNS настройките и прихващане на потребителския интернет трафик.

По-усъвършенствана версия атакува NAS системи

Изследователите са идентифицирали два варианта на зловредния код. Версията, написана на C, атакува предимно рутери, докато по-новият вариант, разработен на Go, е насочен към NAS системи.

Тази версия предлага значително по-широки възможности, включително вътрешно мрежово разузнаване, сканиране на IP адреси и DNS услуги, изпълнение на Shell команди и стартиране на Go, Java и Python код.

Въпреки че засега не са наблюдавани DDoS атаки, експертите предупреждават, че разпределената DNS инфраструктура на AryStinger потенциално може да бъде използвана за мащабни атаки срещу DNS резолвери.

Необходима е подмяна на остарелите устройства

Произходът на AryStinger все още не е установен, а анализаторите признават, че около ботнета остават много неизвестни.

Специалистите препоръчват собствениците на устройства с прекратена поддръжка да ги заменят с актуални модели, да инсталират последните налични обновления, да сменят фабричните пароли и да изключат функциите за отдалечено управление.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy