AryStinger заражает старые маршрутизаторы и собирает данные

Семейство вредоносного ПО AryStinger использует уязвимости в устаревших маршрутизаторах, прежде всего в устройствах на чипах серии RTL819X от Linksys и D-Link. Речь идет о тех системах, которые давно не получали обновлений firmware или security patches и потому превращаются в скомпрометированные точки входа для кибератак, ориентированных на разведку и exfiltration данных.

Две уязвимости десятилетней давности

По данным отчета, AryStinger нацелен на две известные уязвимости:

  • CVE-2013-3307
  • CVE-2016-5681

Обе уязвимости были опубликованы более десяти лет назад, однако по-прежнему представляют угрозу для устройств, которые остаются без поддержки и обновлений.

Две версии AryStinger

Вредоносное ПО существует в двух вариантах. Первый — RTL819X version, реализованный на C и ориентированный на маршрутизаторы с указанной аппаратной платформой. Второй — standard version, написанный на Go и предназначенный для NAS-устройств.

Обе версии используют протоколы HTTP/HTTPS для взаимодействия с server of control (C2), а сетевой трафик шифруется с применением Protobuf и XOR.

Функциональность и методы скрытого контроля

AryStinger поддерживает широкий набор вредоносных возможностей, включая:

  • network scanning;
  • identification of services;
  • создание каналов постоянного remote access;
  • использование инструментов вроде Dropbear и gs-netcat.

Зараженные устройства могут использоваться не только для скрытого управления, но и как платформа для дальнейших атак, включая DDoS и развертывание дополнительных malicious payloads.

Каждый экземпляр AryStinger называется Executor. Такая модель позволяет злоумышленникам разделять задачи и выполнять reconnaissance operations параллельно, повышая общую эффективность атаки.

Масштаб заражения и география

По данным исследователей, AryStinger обнаружен более чем на 4300 маршрутизаторах по всему миру. Наибольшая концентрация заражений зафиксирована в:

  • South Korea;
  • China;
  • Sweden.

Низкий уровень обнаружения в основных средствах защиты делает угрозу особенно опасной: отслеживать источники атак, исходящих из этих скомпрометированных устройств, крайне сложно.

Что делает AryStinger на зараженных устройствах

Основные задачи вредоносного ПО включают:

  • authentication with C2 server;
  • загрузку дополнительного ВПО;
  • выполнение scanning tasks.

Кроме того, AryStinger способен собирать конфиденциальную информацию в ходе сетевой разведки и выполнять потенциально опасные действия, включая DNS hijacking для перенаправления пользователей на вредоносные сайты.

Усиление функциональности standard version

Отдельного внимания заслуживает standard version AryStinger, которую дополнили новыми возможностями. В частности, она получила:

  • выполнение internal network scanning;
  • запуск dynamic payloads.

Это делает вредоносное ПО более универсальным и повышает вероятность успешного применения в целевых средах.

Вывод

Эволюция AryStinger подчеркивает, насколько опасными остаются устаревшие маршрутизаторы и NAS-устройства без обновлений. Такие системы не только становятся удобной точкой входа для злоумышленников, но и превращаются в инфраструктуру для дальнейших атак. Ситуация вновь подтверждает необходимость постоянной vigilance и proactive security measures в корпоративных и домашних сетях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: