As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores da assinatura Qianxin XLab identificaram um novo botnet, batizado como AryStinger, que já tomou o controlo de mais de 4.000 roteadores obsoletos para usá-los como proxys e agentes remotos em operações maliciosas. De acordo com o relatório técnico publicado por XLab, os dispositivos infetados actuam como "executors" capazes de executar barridos de rede distribuídos, tunelização, execução remota de comandos e manipulação de tráfego DNS, o que converte cada roteador comprometido em uma estação de lançamento para ataques posteriores: desde reconhecimento massivo até roubo silencioso de dados em trânsito. Mais detalhes técnicos do achado estão disponíveis na análise de XLab: https://blog.xlab.qianxin.com/arystinger-botnet-hijacks-legacy-routers-for-global-attacks-en/.
O vetor de entrada de AryStinger são vulnerabilidades antigas presentes em firmware sem suporte; XLab aponta exploração de falhas como CVE-2013-3307, CVE-2016-5681 e a citada CVE-2025-11837, e um foco em modelos D‐Link DIR-850L e DIR-818LW, dispositivos que já haviam sido alvo de campanhas prévias. D-Link publicou avisos relacionados a ataques a estes modelos no passado, o que sublinha o risco de usar hardware EoL (end-of-life): https://supportannouncement.us.dlink.com/security/publication.aspx?name=SAP10503.

Além da escala, o preocupante é a arquitetura operacional: AryStinger distribui tarefas de reconhecimento entre múltiplos roteadores comprometidos, o que acelera o mapeamento de objetivos e reduz a visibilidade para defesas centralizadas. XLab também descreveu duas famílias dentro do mesmo projeto malicioso: uma variante em C dirigida principalmente a roteadores obsoletos e outra escrita em Go orientada para NAS, esta última com capacidades ampliadas — incluindo execução de código fonte em várias linguagens e uso de ferramentas de pentesting de código aberto — embora ainda com alcance limitado em comparação com a variante de roteadores.
As capacidades observadas permitem aos atacantes não só enrotar tráfego malicioso através de dispositivos alheios, mas também manipular DNS para sequestrar a navegação, e até mesmo inspeccionar e copiar tráfego entrante e saliente. Isso transforma um roteador infectado em um ponto de vigilância persistente dentro de uma rede doméstica ou de pequeno escritório, com impacto potencial sobre autenticações, banca online e serviços corporativos acessados desses segmentos.
Para proprietários e administradores a primeira lição é simples e urgente: hardware sem suporte é perigosamente vulnerável. Substituir roteadores EoL por modelos suportados, aplicar qualquer adesivo ou atualização disponível e seguir recomendações do fabricante deve ser a prioridade. Além de atualizar o firmware, há medidas imediatas de mitigação que reduzem o risco de compromisso: mudar senhas por defeito, desativar gerenciamento remoto por WAN, fechar portos desnecessários, desativar UPnP e WPS, e segmentar a rede para separar IOT e dispositivos de usuário de recursos sensíveis.
Em organizações e usuários avançados, convém adicionar controles de detecção: monitorar padrões incomuns de DNS e tráfego saliente para servidores desconhecidos, buscar processos que abram serviços de proxy em portos não habituais, e auditar logs do roteador em busca de mudanças na configuração de DNS ou regras NAT. Ferramentas de inspeção de rede e sensores de fluxo podem identificar picos de digitalização distribuídos ou volumes atípicos de consultas DNS que indiquem uso malicioso da infraestrutura.

Nem todas as possibilidades técnicas são fáceis de explorar em todos os ambientes: XLab indica que a execução de código fonte na variante NAS requer runtimes e compiladores, o que pode gerar ruído e levantar alertas. No entanto, isso não reduz a urgência: a combinação de ampla superfície vulnerável e capacidade para converter dispositivos em proxies faz com que AryStinger seja um facilitador útil para atacantes que buscam anonimizar atividade ou pivotar para redes internas.
Para aqueles que gerem frotas de dispositivos ou redes pequenas, a estratégia deve ser dupla: mitigação imediata para fechar vectores conhecidos e planejamento a médio prazo para saneamento e substituição de equipamentos. Documentos e boas práticas de segurança para dispositivos IoT e de rede, como os recursos do projeto OWASP IoT, ajudam a priorizar controles técnicos e processos de substituição: https://owasp.org/www-project-internet-of-things/. Em ambientes corporativos, incluir testes de penetração específicos sobre roteadores e NAS, bem como simulações de ataque distribuído, permitirá verificar se os controles atualmente implantados detectam ou bloqueiam padrões como descritos por XLab.
Finalmente, se suspeitar que o seu roteador foi comprometido, restaure-o a valores de fábrica, atual firmware com uma imagem oficial, mude credenciais e, quando possível, substitua a equipe por um com suporte vigente. Se o dispositivo pertence a um prestador de serviços, contacte imediatamente o suporte técnico. A persistência de botnets como AryStinger lembra que a segurança da rede começa pelo perímetro mais básico: o roteador que muitos descuidam.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...