Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Vor mehr als einem Jahr veröffentlichten Sicherheitsforscher bei bestimmten D-Link-Routern ein Misserfolg, der nun von einem Mirai-basierten Botnet aktiv genutzt werden konnte. Der als CVE-2025-29635, ermöglicht die Ausführung von Remote-Befehlen durch eine POST-Anfrage, die an einen bestimmten Endpunkt des Geräts adressiert wird, und nach dem Akamai (SIRT) Sicherheits-Antwortteam, dass Schwäche seit März 2026 verwendet wurde, um Ausrüstung in ein schädliches Netzwerk zu integrieren.
Die von Akamai beobachtete Technik ist in ihrem Ansatz nicht ausgereift: Angreifer senden Anfragen, die die Sicherheitslücke nutzen, um durch Routen zu bewegen, wo das System Schreibgenehmigungen hat, ein Skript herunterladendlink. !von einem Remote-Server und führen Sie es aus, was zur Installation einer schädlichen binären führt. Diese binäre, getauft von Analysten wie "tuxnokill", ist eine Mirai-Adaption, die bereit ist, in mehreren CPU-Architekturen zu arbeiten, und hält den klassischen Katalog verteilter Service-Denial-Angriffe (DDoS) im Zusammenhang mit Mirai - TCP-Syncrones, UDP-Amplifikationen und HTTP-Überschwemmungsvarianten.

Die technische Beschreibung des Fehlers macht den Vektor deutlich: Eine POST-Anfrage an die Ressource / goform / set _ untersagt, dass eine verletzliche Funktion aufgerufen wird und ermöglicht es Ihnen, Befehle auf dem betroffenen Computer injizieren und auszuführen. Die öffentliche Eingabe der Sicherheitslücke in die nationale Sicherheitsdatenbank ist verfügbar, um die technischen Details und die Geschichte der CVE-Zuweisung zu sehen: NVD - CVE-2025-29635. Der Bericht von Akamai, der die Kampagne dokumentiert und die in seinem Honeypots-Netzwerk gesammelten Signale zeigt, ist hier verfügbar: Akamai SIRT - Kampagnenanalyse.
Eine relevante Tatsache in diesem Vorfall ist, dass die Verwundbarkeit von Forschern Wang Jinshuai und Zhao Jiangting vor mehr als einem Jahr bekannt gemacht wurde und es einen Nachweis des Konzepts gab, das kurz in GitHub veröffentlicht wurde, den die Autoren später zurückzogen. Die Massenausbeutung in realen Umgebungen wurde jedoch erst nach den jüngsten Beobachtungen von Akamai dokumentiert.
Die Kampagnenleiter waren nicht auf dieses einzige Ziel beschränkt. Die gleichen von Akamai entdeckten Angriffsmuster traten auch in Versuchen auf, verschiedene Ausfälle auszunutzen, wie CVE-2023-1389 die bestimmte TP-Link Router und eine entfernte laufende Sicherheitslücke in ZTE ZXV10 H108L Routern beeinflusst, und in allen Fällen war das Ergebnis der Bereitstellung einer Mirai-Last.
Der Kontext erhöht das Risiko: Die von CVE-2025-29635 betroffenen DIR-823X-Modelle erreichten das Ende ihres Lebens im November 2024, entsprechend dem D-Link selbst, was die Optionen für den Empfang eines offiziellen Patches reduziert. D-Link hat in seinen Richtlinien deutlich gemacht, dass es in der Regel keine Unterstützung Ausnahmen für EoL-Geräte ausgibt, so dass Millionen von Benutzern mit alten Hardware kein Update zur Verfügung haben; die End-of-Support-Benachrichtigung wird auf der Website des Unternehmens veröffentlicht: D-Link - Ende des Lebens.
Dieser Vorfall erinnert daran, warum IoT-basierte Botnets eine anhaltende Bedrohung bleiben: nicht aktualisierte Firmware-Geräte, Standard-Passwörter und Internet-accessible Management-Dienste bieten eine attraktive und stabile Angriffsfläche. Mirai hat in seinen verschiedenen Reinkarnationen gezeigt, dass es mit Varianten, die für unterschiedliche Chips und eingebettete Betriebssysteme kompiliert werden können, wieder auftauchen kann und das Risiko in häuslichen Umgebungen und EMS multipliziert.
Wenn Sie eine dieser nahe gelegenen Router oder Ausrüstung in der Antike haben, sind die effektivsten defensiven Maßnahmen, die Ausrüstung durch eine zu ersetzen, die noch Unterstützung und Sicherheits-Updates erhalten. Solange der Austausch nicht möglich ist, ist es angebracht, die Exposition zu minimieren: die Remote-Administration zu deaktivieren, wenn es nicht erforderlich ist, die administrativen Anmeldeinformationen für robuste und einzigartige Passwörter zu ändern, und anormale Verhaltensweisen wie unerwartete Neustarts, ausgehende Verbindungen zu unbekannten PIs oder Änderungen in der Konfiguration, die Sie nicht gemacht haben.

Außerdem wird für Sicherheitsmanager und Geräte empfohlen, die Aufzeichnungen zu überprüfen, bekannte Betriebsversuche auf dem Umfang blockieren und Verkehrsinspektion verwenden, um Skripte zu erkennen, die versuchen, auf Strecken mit Schreibgenehmigungen zu bestehen. Public Intelligence über diese Kampagnen - wie Akamai - und die Beschreibung der CVE helfen, die Erkennungs- und Blockierungsregeln in Firewalls und Intrusions-Präventionssystemen anzupassen.
Die gute Nachricht ist, dass die Sicherheitsgemeinschaft Dokumentation und Analyse hat, um solche Bedrohungen zu identifizieren und zu mildern; die schlechte Nachricht ist, dass der ununterstützte Gerätepark ein ausbeutebarer Vektor bleibt, solange es angeschlossene Geräte ohne Wartung. Um den historischen und technischen Umfang von Mirai zu verstehen, können Referenzstücke, die die Evolution dieses schädlichen Ökosystems beschreiben, wie Brian Krebs' Analyse des Mirai-Botnets und seine großen Folgen, konsultiert werden: KrebsOnSecurity - Das Mirai Botnet.
Kurz gesagt, CVE-2025-29635 ist zum Gateway für eine aktive Kampagne geworden, die eine Variante von Mirai in D-Link Routern installiert, die keine Unterstützung mehr erhalten. Die sicherste Lösung ist, das Gerät durch eine aktualisierte zu ersetzen. und als ergänzende Maßnahmen ist es notwendig, die Angriffsfläche zu reduzieren und das Verhalten des Netzes zu überwachen, um Zeichen der Verpflichtung so bald wie möglich zu erkennen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...