Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Investigadores de la firma Qianxin XLab han identificado un nuevo botnet, bautizado como AryStinger, que ya ha tomado el control de más de 4.000 routers obsoletos para usarlos como proxys y agentes remotos en operaciones maliciosas. Según el informe técnico publicado por XLab, los dispositivos infectados actúan como “executors” capaces de ejecutar barridos de red distribuidos, tunelización, ejecución remota de comandos y manipulación de tráfico DNS, lo que convierte a cada router comprometido en una estación de lanzamiento para ataques posteriores: desde reconocimiento masivo hasta robo silencioso de datos en tránsito. Más detalles técnicos del hallazgo están disponibles en el análisis de XLab: https://blog.xlab.qianxin.com/arystinger-botnet-hijacks-legacy-routers-for-global-attacks-en/.
El vector de entrada de AryStinger son vulnerabilidades antiguas presentes en firmware sin soporte; XLab señala explotación de fallos como CVE-2013-3307, CVE-2016-5681 y la citada CVE-2025-11837, y un foco en modelos D‑Link DIR-850L y DIR-818LW, dispositivos que ya habían sido blanco de campañas previas. D-Link publicó avisos relacionados con ataques a estos modelos en el pasado, lo que subraya el riesgo de usar hardware EoL (end-of-life): https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10503.

Más allá de la escala, lo preocupante es la arquitectura operacional: AryStinger distribuye tareas de reconocimiento entre múltiples routers comprometidos, lo que acelera el mapeo de objetivos y reduce la visibilidad para defensas centralizadas. XLab además describió dos familias dentro del mismo proyecto malicioso: una variante en C dirigida principalmente a routers obsoletos y otra escrita en Go orientada a NAS, esta última con capacidades ampliadas —incluyendo ejecución de código fuente en varios lenguajes y uso de herramientas de pentesting de código abierto— aunque aún con alcance limitado en comparación con la variante de routers.
Las capacidades observadas permiten a los atacantes no solo enrutar tráfico malicioso a través de dispositivos ajenos, sino también manipular DNS para secuestrar la navegación, e incluso inspeccionar y copiar tráfico entrante y saliente. Esto transforma un router infectado en un punto de vigilancia persistente dentro de una red doméstica o de pequeña oficina, con impacto potencial sobre autenticaciones, banca en línea y servicios corporativos accesados desde esos segmentos.
Para propietarios y administradores la primera lección es simple y urgente: hardware sin soporte es peligrosamente vulnerable. Reemplazar routers EoL por modelos soportados, aplicar cualquier parche o actualización disponible y seguir recomendaciones del fabricante debe ser la prioridad. Además de actualizar firmware, hay medidas inmediatas de mitigación que reducen el riesgo de compromiso: cambiar contraseñas por defecto, desactivar administración remota por WAN, cerrar puertos innecesarios, deshabilitar UPnP y WPS, y segmentar la red para separar IOT y dispositivos de usuario de recursos sensibles.
En organizaciones y usuarios avanzados conviene añadir controles de detección: monitorizar patrones inusuales de DNS y tráfico saliente hacia servidores desconocidos, buscar procesos que abran servicios de proxy en puertos no habituales, y auditar logs del router en busca de cambios en la configuración de DNS o reglas NAT. Herramientas de inspección de red y sensores de flujo pueden identificar picos de escaneo distribuidos o volúmenes atípicos de consultas DNS que indiquen uso malicioso de la infraestructura.

No todas las posibilidades técnicas son fáciles de explotar en todos los entornos: XLab señala que la ejecución de código fuente en la variante NAS requiere runtimes y compiladores, lo que puede generar ruido y levantar alertas. Sin embargo, esto no reduce la urgencia: la combinación de amplia superficie vulnerable y capacidad para convertir dispositivos en proxies hace que AryStinger sea un facilitador útil para atacantes que buscan anonimizar actividad o pivotar hacia redes internas.
Para quienes gestionan flotas de dispositivos o redes pequeñas, la estrategia debe ser doble: mitigación inmediata para cerrar vectores conocidos y planeación a mediano plazo para saneamiento y sustitución de equipos. Documentos y buenas prácticas de seguridad para dispositivos IoT y de red, como los recursos del proyecto OWASP IoT, ayudan a priorizar controles técnicos y procesos de reemplazo: https://owasp.org/www-project-internet-of-things/. En entornos corporativos, incluir tests de penetración específicos sobre routers y NAS, así como simulaciones de ataque distribuido, permitirá comprobar si los controles hoy desplegados detectan o bloquean patrones como los descritos por XLab.
Finalmente, si sospecha que su router ha sido comprometido, restaurelo a valores de fábrica, actualice firmware con una imagen oficial, cambie credenciales y, cuando sea posible, reemplace el equipo por uno con soporte vigente. Si el dispositivo pertenece a un proveedor de servicios, contacte inmediatamente al soporte técnico. La persistencia de botnets como AryStinger recuerda que la seguridad de la red comienza por el perímetro más básico: el router que muchos descuidan.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...