AryStinger заражает старые маршрутизаторы и собирает данные
Семейство вредоносного ПО AryStinger использует уязвимости в устаревших маршрутизаторах, прежде всего в устройствах на чипах серии RTL819X от Linksys и D-Link. Речь идет о тех системах, которые давно не получали обновлений firmware или security patches и потому превращаются в скомпрометированные точки входа для кибератак, ориентированных на разведку и exfiltration данных.
Две уязвимости десятилетней давности
По данным отчета, AryStinger нацелен на две известные уязвимости:
- CVE-2013-3307
- CVE-2016-5681
Обе уязвимости были опубликованы более десяти лет назад, однако по-прежнему представляют угрозу для устройств, которые остаются без поддержки и обновлений.
Две версии AryStinger
Вредоносное ПО существует в двух вариантах. Первый — RTL819X version, реализованный на C и ориентированный на маршрутизаторы с указанной аппаратной платформой. Второй — standard version, написанный на Go и предназначенный для NAS-устройств.
Обе версии используют протоколы HTTP/HTTPS для взаимодействия с server of control (C2), а сетевой трафик шифруется с применением Protobuf и XOR.
Функциональность и методы скрытого контроля
AryStinger поддерживает широкий набор вредоносных возможностей, включая:
- network scanning;
- identification of services;
- создание каналов постоянного remote access;
- использование инструментов вроде Dropbear и gs-netcat.
Зараженные устройства могут использоваться не только для скрытого управления, но и как платформа для дальнейших атак, включая DDoS и развертывание дополнительных malicious payloads.
Каждый экземпляр AryStinger называется Executor. Такая модель позволяет злоумышленникам разделять задачи и выполнять reconnaissance operations параллельно, повышая общую эффективность атаки.
Масштаб заражения и география
По данным исследователей, AryStinger обнаружен более чем на 4300 маршрутизаторах по всему миру. Наибольшая концентрация заражений зафиксирована в:
- South Korea;
- China;
- Sweden.
Низкий уровень обнаружения в основных средствах защиты делает угрозу особенно опасной: отслеживать источники атак, исходящих из этих скомпрометированных устройств, крайне сложно.
Что делает AryStinger на зараженных устройствах
Основные задачи вредоносного ПО включают:
- authentication with C2 server;
- загрузку дополнительного ВПО;
- выполнение scanning tasks.
Кроме того, AryStinger способен собирать конфиденциальную информацию в ходе сетевой разведки и выполнять потенциально опасные действия, включая DNS hijacking для перенаправления пользователей на вредоносные сайты.
Усиление функциональности standard version
Отдельного внимания заслуживает standard version AryStinger, которую дополнили новыми возможностями. В частности, она получила:
- выполнение internal network scanning;
- запуск dynamic payloads.
Это делает вредоносное ПО более универсальным и повышает вероятность успешного применения в целевых средах.
Вывод
Эволюция AryStinger подчеркивает, насколько опасными остаются устаревшие маршрутизаторы и NAS-устройства без обновлений. Такие системы не только становятся удобной точкой входа для злоумышленников, но и превращаются в инфраструктуру для дальнейших атак. Ситуация вновь подтверждает необходимость постоянной vigilance и proactive security measures в корпоративных и домашних сетях.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



