AryStinger: das Erkennungsnetzwerk, das von vergessenen Routern und Off-Support NAS getragen wird

Autor: Veröffentlicht 5 min de lectura 143 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer Baum der schädlichen Infrastruktur hat geblüht unter Ausnutzung von dem, was viele Gedanken harmlos: vergessene heimische Router und out-of-support NAS-Boxen. QiAnXin XLab taufte die Familie als AryStinger, und beschreibt eine Bereitstellung, die nicht versucht, jedes Gerät in eine Sättigungswaffe umzuwandeln, sondern ein Netzwerk von Erkennung und Proxy, das in der Vorintrusionsphase arbeitet: Massenscannung, Service Footprint, Subdomain Listing, Traffic Tuning und Ausführung von Befehlen auf Anfrage von einem entfernten Operator.

Der Unterschied mit traditionellen Botnets ist entscheidend. Während alte Booster-Bäume endete Fütterung DDoS-Kampagnen oder Bergbau, AryStinger baut ein Netz von Knoten, die den Ursprung des Angreifers verbergen und die schmutzige Arbeit der Exploration tun: jeder infizierte Router oder NAS fungiert als ein Footprinting-Knoten und ein Verkehrsrelais, die Möglichkeit, den Sturz in parallele Aufgaben zu unterteilen und die Provenienz von Sonden und Anschlüssen abzudecken.

AryStinger: das Erkennungsnetzwerk, das von vergessenen Routern und Off-Support NAS getragen wird
Bild generiert mit IA.

Die Hauptopfer sind alte Geräte, die auf dem Realtek RTL819X Chipset (Modelle rund 2012-2015) und bestimmten D-Link- und Linksys-Geräten basieren und Schwachstellen nutzen, die bereits bekannt als CVE-2013-3307 und CVE-2016-5681. Dieses Muster - die Nutzung von n-Tage-Versagen in nie-updated Firmware - ist das Rezept für die Umwandlung von Hardware in ungenutzte und dauerhafte Infrastruktur; eine bestimmte Einheit, das DIR-850L-Modell von D-Link, stellt einen unverhältnismäßigen Teil des infizierten Pools von XLab gemeldet.

Forscher berichten von mindestens 4.300 engagierten Routern und einer klaren geographischen Vorspannung gegenüber Südkorea und China und entdeckten auch eine zweite Sorte, die QNAP-Boxen von CVE-2025-11837, eine Codeinjektion gegen das QNAP Malware-Entfernungstool. Die Taktik ist besonders störend: Das sehr nützliche zur Reinigung von Geräten wird ein Eingabevektor, wenn es eine Schwachstelle enthält und der Hersteller bereits die Ausfallmonate gepatelt hat, bevor es in der Natur ausgenutzt wurde.

Technisch betrachtet nimmt AryStinger einen pragmatischen Ansatz: Der Router binär ist in C geschrieben, sehr leicht in begrenzte Hardware passen und konzentriert sich auf DNS-Scans und Tunelisierung; der NAS baut, geschrieben in Go, enthält Erkennungstools wie fcan, ksubdomain und httpx und fügt eine Funktionalität namens "ScriptWork" hinzu, die es Ihnen ermöglicht, gehen, Java oder Python-Code, der vom Angreifer geliefert wird, ohne Kompilieren zu müssen. Die Kommunikation mit dem C2 nutzt HTTP / HTTPS mit dem von Protobuf kodierten Verkehr und osfuscated von XOR - genug, um triviale Kontrollen zu vermeiden - und in einigen Fällen gzip. Die Beharrlichkeit wird durch einen Dropbear-Server verstärkt, der in einem festen Port (2332) und einem codierten SSH-Schlüssel (sh _ # @! _ 2024 _ Geheimnis) zuhört, eine Anzeige der operativen Antike, die Aktivität vor 2026 anzeigt.

Dieses Muster ist nicht neu in Form, ja im Maßstab und in Zielen. Frühere Operationen mit privaten Proxy-Diensten (z.B. die Disartikulation von 5socks und Anyproxy von Behörden) oder die sogenannten Operational Relay Boxes (ORB), die von Antwortteams dokumentiert wurden, haben gezeigt, wie Netzwerke von Haushaltsgeräten Schauspielern in Not dienen Fältigkeit und Anerkennungsfähigkeit ohne Ihre Werkzeuge zu sperren, um leicht identifizierbare Server zu identifizieren.

Die Auswirkungen auf Unternehmen und Nutzer sind vielfältig. Für einen Angreifer, der Tausende von Relais in verschiedenen Ländern verbreitet hat, reduziert die Fähigkeit, Aktivität zu verfolgen und zuzuordnen, und beschleunigt die Anerkennung auf einer Skala mit niedrigen Infrastrukturkosten. Für Verteidiger und Antwortteams bedeuten diese Knoten falsche positive und Geräusche, sie brauchen mehr feine Telemetrie Korrelation und Netzwerk-Level-Block, um Fluchten und Tunnel zu mildern. Darüber hinaus kann dieselbe Scankapazität umgeleitet werden, um Traffic auf Auflösung und Kraftabbau oder gezielte DoS-Zustände zu erzeugen.

AryStinger: das Erkennungsnetzwerk, das von vergessenen Routern und Off-Support NAS getragen wird
Bild generiert mit IA.

Wenn Sie von der heimischen Hardware verwalten oder abhängen, sind die praktischen Verifikationen einfach, aber zwingend: Sie haben den ausgehenden Verkehr aus dem LAN auf der Suche nach Verbindungen zu bekannten Domains und C2 gehört (die von XLab zitierten ersten IOCs beinhalten Download-Domains wie ajb8.com), inspect / tmp / bin auf Geräten auf der Suche nach nicht autorisierten Ausführbaren, und ungewöhnliche Prozesse mit Namen wie Swapd0h oder Swapd0w. Um Proben und Ruf zu bestätigen, Werkzeuge wie VirusTotal kann helfen, aber keine Netzwerk- und lokale Integritätsanalyse ersetzen.

Die endgültige Lösung ist jedoch die Politik und das Asset-Management: die Geräte, die seit Jahren ohne Patches sind, zu entfernen, mit Modellen durch Unterstützung zu ersetzen oder sie in Netzwerksegmenten mit strengen Ablaufregeln zu isolieren. Deaktivieren Sie die exponierte Remote-Administration, ändern Sie die Standard-Anmeldeinformationen, deaktivieren Sie UPnP, wenn nicht erforderlich und begrenzen Sie den SSH-Zugang sind Maßnahmen, die die Angriffsfläche bei der Planung des Austauschs reduzieren. In Unternehmens- und Dienstleistungsanbieter-Umgebungen ist es angebracht, die Erkennung von massiven DNS-Scans und Tunelisierungsmustern durchzuführen und Blocklisten auf Domänen und PIs zu erstellen, die mit aktiven Kampagnen verbunden sind.

Dieser Vorfall ist eine Erinnerung, dass die Sicherheit nicht nur Patches ist: es ist das Lebenszyklusmanagement. Ein Team, das 2016 keine Updates erhalten hat, wird durch magische Kunst nicht sicher werden. Ein inländischer Router in einen Teil eines Spionagenetzes zu verwandeln, zeigt, dass die Bedrohung auf die demütigsten und dauerhaftsten Geräte unserer Infrastruktur aussieht. Die Antwort sollte eine feinere Erkennung, Ersatzpolitik und vor allem das Bewusstsein über die Die vergessene Hardware kann der erste Graben der nächsten Intrusion sein.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.