Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Des chercheurs de la firme Qianxin XLab ont identifié un nouveau botnet, baptisé AryStinger qui a déjà pris le relais 4 000 routeurs obsolètes les utiliser comme mandataires et agents distants dans les opérations malveillantes. Selon le rapport technique publié par XLab, les appareils infectés agissent comme des "exectors" capables d'effectuer des balayages de réseau distribués, de l'écoute, de l'exécution à distance des commandes et de la gestion du trafic DNS, ce qui fait que chaque routeur s'engage dans une station de lancement pour les attaques suivantes : de la reconnaissance de masse au vol silencieux de données en transit. Plus de détails techniques de la constatation sont disponibles dans l'analyse de XLab: https: / / blog.xlab.qianxin.com / arystinger-botnet-hijacks-legacy-routers-for-global-attacksen- /.
Le vecteur d'entrée d'AryStinger sont des vulnérabilités anciennes présentes dans le firmware non soutenu; XLab indique que l'exploitation de l'échec comme CVE-2013-3307, CVE-2016-5681 et CVE-2025-11837, et un accent sur les modèles D-Link DIR-850L et DIR-818LW, appareils qui avaient déjà été ciblés pour les campagnes précédentes. D-Link a publié des avertissements liés à des attaques contre ces modèles dans le passé, ce qui met en évidence le risque d'utilisation du matériel EoL (fin de vie) : https: / / support.

Au-delà de l'échelle, ce qui est inquiétant, c'est l'architecture opérationnelle : AryStinger distribue des tâches de reconnaissance parmi plusieurs routeurs engagés, ce qui accélère la cartographie des cibles et réduit la visibilité pour les défenses centralisées. XLab a également décrit deux familles dans le même projet malveillant : une variante C orientée principalement vers les routeurs obsolètes et une variante Go orientée avec des capacités élargies - y compris l'exécution de code source en plusieurs langues et l'utilisation d'outils de pénalisation open source - bien qu'elle ait encore une portée limitée par rapport à la variante des routeurs.
Les capacités observées permettent aux attaquants non seulement d'acheminer le trafic malveillant par d'autres appareils, mais aussi manipulation DNS pour enlever la navigation, et même inspecter et copier le trafic entrant et sortant. Cela transforme un routeur infecté en un point de surveillance persistant au sein d'un réseau national ou d'un petit bureau, avec une incidence potentielle sur l'authentification, les services bancaires en ligne et les services corporatifs accessibles à partir de ces segments.
Pour les propriétaires et administrateurs la première leçon est simple et urgente: matériel non pris en charge est dangereusement vulnérable. Remplacer les routeurs EoL par des modèles supportés, appliquer tout patch disponible ou mettre à jour et suivre les recommandations du fabricant devrait être la priorité. Outre la mise à jour du firmware, il existe des mesures d'atténuation immédiates qui réduisent le risque d'engagement : modifier les mots de passe par défaut, désactiver la gestion à distance par WAN, fermer les ports inutiles, désactiver UPnP et WPS, et segmenter le réseau pour séparer les IOT et les périphériques utilisateurs des ressources sensibles.
Dans les organisations et les utilisateurs avancés, il convient d'ajouter des contrôles de détection : surveiller les modèles de DNS inhabituels et le trafic sortant vers des serveurs inconnus, rechercher les processus qui ouvrent des services mandataires dans des ports inhabituels, et vérifier les journaux de routeurs pour les changements dans la configuration DNS ou les règles NAT. Les outils d'inspection du réseau et les capteurs de débit peuvent identifier des pics de balayage distribués ou des volumes atypiques de requêtes DNS qui indiquent une utilisation malveillante de l'infrastructure.

Toutes les possibilités techniques ne sont pas faciles à exploiter dans tous les environnements: XLab souligne que l'exécution du code source dans la variante NAS nécessite des runtimes et des compilateurs, qui peuvent générer du bruit et soulever des alertes. Cependant, cela ne réduit pas l'urgence : la combinaison d'une grande surface vulnérable et la capacité de convertir des appareils en proxies fait d'AryStinger un facilitateur utile pour les attaquants qui cherchent à anonymiser l'activité ou à pivoter vers les réseaux internes.
Pour ceux qui gèrent des flottes de petits dispositifs ou réseaux, la stratégie devrait être double : atténuation immédiate de la fermeture des vecteurs connus et planification à moyen terme pour l'assainissement et le remplacement des équipements. Les documents de sécurité et les bonnes pratiques pour les IoT et les dispositifs de réseau, comme les ressources du projet OWASP IoT, aident à prioriser les contrôles techniques et les processus de remplacement : https: / / owasp.org / www-project-internet-of-things /. Dans les environnements d'entreprise, y compris des tests de pénétration spécifiques sur les routeurs et le NAS, ainsi que des simulations d'attaque distribuées, permettra de vérifier si les commandes déployées aujourd'hui détectent ou bloquent des modèles tels que ceux décrits par XLab.
Enfin, si vous soupçonnez que votre routeur a été compromis, redémarrez-le aux valeurs de l'usine, mettez à jour le firmware avec une image officielle, changez d'identification et, si possible, remplacez l'équipement par un avec le support actuel. Si l'appareil appartient à un fournisseur de services, contactez immédiatement le support technique. La persistance de botnets comme AryStinger rappelle que la sécurité du réseau commence par le périmètre le plus basique : le routeur que beaucoup négligent.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...