В сети разворачивается кампания по созданию разведывательного ботнета из заражённых маршрутизаторов D-Link, Linksys и сетевых хранилищ QNAP. Об этом сообщили эксперты QiAnXin Xlab.
Основные жертвы — устаревшие роутеры на чипах Realtek RTL819X, популярные в 2012–2015 годах. Злоумышленники используют уязвимости CVE-2013-3307 (Linksys) и CVE-2016-5681 (D-Link) для заражения вирусом AryStinger.
AryStinger применяется на этапе подготовки к более серьёзным атакам. Заражённые устройства:
сканируют интернет
туннелируют трафик
скрывают личность операторов
выполняют команды по запросу
Эксперты сравнивают присутствие вируса с «невидимым подслушивающим устройством» и «трамплином для атаки».
Заражено около 4300 маршрутизаторов. Большинство жертв — в Южной Корее (48%) и Китае (32%). Также атакуются NAS-устройства QNAP через уязвимость CVE-2025-11837.
Для обнаружения заражения рекомендуется:
отслеживать соединения с подозрительными доменами
проверять
/tmp/binна наличие файловsyswapd0hилиsyswapd0w

0 комментариев