Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer Baum der schädlichen Infrastruktur hat geblüht unter Ausnutzung von dem, was viele Gedanken harmlos: vergessene heimische Router und out-of-support NAS-Boxen. QiAnXin XLab taufte die Familie als AryStinger, und beschreibt eine Bereitstellung, die nicht versucht, jedes Gerät in eine Sättigungswaffe umzuwandeln, sondern ein Netzwerk von Erkennung und Proxy, das in der Vorintrusionsphase arbeitet: Massenscannung, Service Footprint, Subdomain Listing, Traffic Tuning und Ausführung von Befehlen auf Anfrage von einem entfernten Operator.
Der Unterschied mit traditionellen Botnets ist entscheidend. Während alte Booster-Bäume endete Fütterung DDoS-Kampagnen oder Bergbau, AryStinger baut ein Netz von Knoten, die den Ursprung des Angreifers verbergen und die schmutzige Arbeit der Exploration tun: jeder infizierte Router oder NAS fungiert als ein Footprinting-Knoten und ein Verkehrsrelais, die Möglichkeit, den Sturz in parallele Aufgaben zu unterteilen und die Provenienz von Sonden und Anschlüssen abzudecken.

Die Hauptopfer sind alte Geräte, die auf dem Realtek RTL819X Chipset (Modelle rund 2012-2015) und bestimmten D-Link- und Linksys-Geräten basieren und Schwachstellen nutzen, die bereits bekannt als CVE-2013-3307 und CVE-2016-5681. Dieses Muster - die Nutzung von n-Tage-Versagen in nie-updated Firmware - ist das Rezept für die Umwandlung von Hardware in ungenutzte und dauerhafte Infrastruktur; eine bestimmte Einheit, das DIR-850L-Modell von D-Link, stellt einen unverhältnismäßigen Teil des infizierten Pools von XLab gemeldet.
Forscher berichten von mindestens 4.300 engagierten Routern und einer klaren geographischen Vorspannung gegenüber Südkorea und China und entdeckten auch eine zweite Sorte, die QNAP-Boxen von CVE-2025-11837, eine Codeinjektion gegen das QNAP Malware-Entfernungstool. Die Taktik ist besonders störend: Das sehr nützliche zur Reinigung von Geräten wird ein Eingabevektor, wenn es eine Schwachstelle enthält und der Hersteller bereits die Ausfallmonate gepatelt hat, bevor es in der Natur ausgenutzt wurde.
Technisch betrachtet nimmt AryStinger einen pragmatischen Ansatz: Der Router binär ist in C geschrieben, sehr leicht in begrenzte Hardware passen und konzentriert sich auf DNS-Scans und Tunelisierung; der NAS baut, geschrieben in Go, enthält Erkennungstools wie fcan, ksubdomain und httpx und fügt eine Funktionalität namens "ScriptWork" hinzu, die es Ihnen ermöglicht, gehen, Java oder Python-Code, der vom Angreifer geliefert wird, ohne Kompilieren zu müssen. Die Kommunikation mit dem C2 nutzt HTTP / HTTPS mit dem von Protobuf kodierten Verkehr und osfuscated von XOR - genug, um triviale Kontrollen zu vermeiden - und in einigen Fällen gzip. Die Beharrlichkeit wird durch einen Dropbear-Server verstärkt, der in einem festen Port (2332) und einem codierten SSH-Schlüssel (sh _ # @! _ 2024 _ Geheimnis) zuhört, eine Anzeige der operativen Antike, die Aktivität vor 2026 anzeigt.
Dieses Muster ist nicht neu in Form, ja im Maßstab und in Zielen. Frühere Operationen mit privaten Proxy-Diensten (z.B. die Disartikulation von 5socks und Anyproxy von Behörden) oder die sogenannten Operational Relay Boxes (ORB), die von Antwortteams dokumentiert wurden, haben gezeigt, wie Netzwerke von Haushaltsgeräten Schauspielern in Not dienen Fältigkeit und Anerkennungsfähigkeit ohne Ihre Werkzeuge zu sperren, um leicht identifizierbare Server zu identifizieren.
Die Auswirkungen auf Unternehmen und Nutzer sind vielfältig. Für einen Angreifer, der Tausende von Relais in verschiedenen Ländern verbreitet hat, reduziert die Fähigkeit, Aktivität zu verfolgen und zuzuordnen, und beschleunigt die Anerkennung auf einer Skala mit niedrigen Infrastrukturkosten. Für Verteidiger und Antwortteams bedeuten diese Knoten falsche positive und Geräusche, sie brauchen mehr feine Telemetrie Korrelation und Netzwerk-Level-Block, um Fluchten und Tunnel zu mildern. Darüber hinaus kann dieselbe Scankapazität umgeleitet werden, um Traffic auf Auflösung und Kraftabbau oder gezielte DoS-Zustände zu erzeugen.

Wenn Sie von der heimischen Hardware verwalten oder abhängen, sind die praktischen Verifikationen einfach, aber zwingend: Sie haben den ausgehenden Verkehr aus dem LAN auf der Suche nach Verbindungen zu bekannten Domains und C2 gehört (die von XLab zitierten ersten IOCs beinhalten Download-Domains wie ajb8.com), inspect / tmp / bin auf Geräten auf der Suche nach nicht autorisierten Ausführbaren, und ungewöhnliche Prozesse mit Namen wie Swapd0h oder Swapd0w. Um Proben und Ruf zu bestätigen, Werkzeuge wie VirusTotal kann helfen, aber keine Netzwerk- und lokale Integritätsanalyse ersetzen.
Die endgültige Lösung ist jedoch die Politik und das Asset-Management: die Geräte, die seit Jahren ohne Patches sind, zu entfernen, mit Modellen durch Unterstützung zu ersetzen oder sie in Netzwerksegmenten mit strengen Ablaufregeln zu isolieren. Deaktivieren Sie die exponierte Remote-Administration, ändern Sie die Standard-Anmeldeinformationen, deaktivieren Sie UPnP, wenn nicht erforderlich und begrenzen Sie den SSH-Zugang sind Maßnahmen, die die Angriffsfläche bei der Planung des Austauschs reduzieren. In Unternehmens- und Dienstleistungsanbieter-Umgebungen ist es angebracht, die Erkennung von massiven DNS-Scans und Tunelisierungsmustern durchzuführen und Blocklisten auf Domänen und PIs zu erstellen, die mit aktiven Kampagnen verbunden sind.
Dieser Vorfall ist eine Erinnerung, dass die Sicherheit nicht nur Patches ist: es ist das Lebenszyklusmanagement. Ein Team, das 2016 keine Updates erhalten hat, wird durch magische Kunst nicht sicher werden. Ein inländischer Router in einen Teil eines Spionagenetzes zu verwandeln, zeigt, dass die Bedrohung auf die demütigsten und dauerhaftsten Geräte unserer Infrastruktur aussieht. Die Antwort sollte eine feinere Erkennung, Ersatzpolitik und vor allem das Bewusstsein über die Die vergessene Hardware kann der erste Graben der nächsten Intrusion sein.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...