Вирус AryStinger заразил тысячи роутеров D-Link и хранилищ QNAP, создав скрытую прокси-сеть

Вирус AryStinger заразил тысячи роутеров D-Link и хранилищ QNAP, создав скрытую прокси-сеть

Специалисты по информационной безопасности из китайской лаборатории QiAnXin XLab предупреждают об активной вредоносной кампании. Злоумышленники используют скрытное программное обеспечение AryStinger для взлома роутеров и сетевых хранилищ (NAS). На данный момент подтверждено заражение более 4300 устройств, которые хакеры превращают в распределенную сеть для проведения дальнейших кибератак.

Масштаб угрозы и уязвимые устройства

Основной удар пришелся на устаревшие и более не поддерживаемые производителями роутеры D-Link и Linksys, работающие на чипсетах Realtek RTL819X. Эти микросхемы были крайне популярны в потребительских устройствах, выпускавшихся с 2012 по 2015 год. Для их взлома злоумышленники используют старые уязвимости: CVE-2013-3307 в моделях Linksys и CVE-2016-5681 в оборудовании D-Link. Именно через эти бреши на устройства загружается ранее неизвестный зловред AryStinger.

Помимо маршрутизаторов, под угрозой оказались сетевые хранилища QNAP. В этом случае атакующие эксплуатируют уязвимость внедрения кода в системную утилиту Malware Remover (CVE-2025-11837). Данная проблема безопасности была устранена производителем в ноябре прошлого года, однако множество владельцев NAS до сих пор не обновили свое программное обеспечение. Точное число зараженных накопителей пока остается неизвестным — статистика в 4300 скомпрометированных систем относится только к роутерам.

Цели атакующих и функционал зловреда

В обзоре исследователей отмечается, что вредоносная программа AryStinger используется преимущественно на этапе разведки и планирования сложных киберопераций. Внедрение этого ПО фактически означает появление невидимого инструмента слежки и плацдарма для проведения атак внутри защищенного периметра сети. Зараженные устройства способны выполнять следующие задачи:

  • Сканировать интернет-пространство и определять типы запущенных сетевых служб;
  • Собирать информацию о поддоменах целевых ресурсов;
  • Туннелировать сетевой трафик, скрывая реальное местоположение и личность атакующих;
  • Выполнять произвольные системные команды по запросу от управляющего сервера.

На сегодняшний день большая часть пострадавших пользователей находится в Южной Корее (48%) и Китае (32%). Также случаи заражения зафиксированы в Швеции, Малайзии и Сингапуре. Эксперты отмечают, что кампания находится в активной фазе, и количество жертв продолжит расти.

Рекомендации по защите

В настоящее время аналитики не связывают данную активность с какой-либо конкретной хакерской группировкой. Для защиты сетевой инфраструктуры от угрозы AryStinger рекомендуется принять следующие меры:

  • Проверить системные логи на предмет исходящих соединений с адресами управляющих серверов зловреда;
  • Проверить системную директорию /tmp/bin на наличие подозрительных или неизвестных исполняемых файлов;
  • Изучить список запущенных процессов на устройстве на предмет служб с названиями syswapd0h или syswapd0w;
  • Своевременно устанавливать актуальные обновления безопасности и отключать доступ к административной панели устройств из внешней сети.
Что делать, если на скорости откажут тормоза?
Услуги эвакуатора
Как проверить пробег автомобиля по вин коду?
Какие виды автозапчастей для Киа Соренто наиболее востребованы
Обновления Apple Home: три ключевых улучшения экосистемы