Специалисты по информационной безопасности из китайской лаборатории QiAnXin XLab предупреждают об активной вредоносной кампании. Злоумышленники используют скрытное программное обеспечение AryStinger для взлома роутеров и сетевых хранилищ (NAS). На данный момент подтверждено заражение более 4300 устройств, которые хакеры превращают в распределенную сеть для проведения дальнейших кибератак.
Масштаб угрозы и уязвимые устройства
Основной удар пришелся на устаревшие и более не поддерживаемые производителями роутеры D-Link и Linksys, работающие на чипсетах Realtek RTL819X. Эти микросхемы были крайне популярны в потребительских устройствах, выпускавшихся с 2012 по 2015 год. Для их взлома злоумышленники используют старые уязвимости: CVE-2013-3307 в моделях Linksys и CVE-2016-5681 в оборудовании D-Link. Именно через эти бреши на устройства загружается ранее неизвестный зловред AryStinger.
Помимо маршрутизаторов, под угрозой оказались сетевые хранилища QNAP. В этом случае атакующие эксплуатируют уязвимость внедрения кода в системную утилиту Malware Remover (CVE-2025-11837). Данная проблема безопасности была устранена производителем в ноябре прошлого года, однако множество владельцев NAS до сих пор не обновили свое программное обеспечение. Точное число зараженных накопителей пока остается неизвестным — статистика в 4300 скомпрометированных систем относится только к роутерам.
Цели атакующих и функционал зловреда
В обзоре исследователей отмечается, что вредоносная программа AryStinger используется преимущественно на этапе разведки и планирования сложных киберопераций. Внедрение этого ПО фактически означает появление невидимого инструмента слежки и плацдарма для проведения атак внутри защищенного периметра сети. Зараженные устройства способны выполнять следующие задачи:
- Сканировать интернет-пространство и определять типы запущенных сетевых служб;
- Собирать информацию о поддоменах целевых ресурсов;
- Туннелировать сетевой трафик, скрывая реальное местоположение и личность атакующих;
- Выполнять произвольные системные команды по запросу от управляющего сервера.
На сегодняшний день большая часть пострадавших пользователей находится в Южной Корее (48%) и Китае (32%). Также случаи заражения зафиксированы в Швеции, Малайзии и Сингапуре. Эксперты отмечают, что кампания находится в активной фазе, и количество жертв продолжит расти.
Рекомендации по защите
В настоящее время аналитики не связывают данную активность с какой-либо конкретной хакерской группировкой. Для защиты сетевой инфраструктуры от угрозы AryStinger рекомендуется принять следующие меры:
- Проверить системные логи на предмет исходящих соединений с адресами управляющих серверов зловреда;
- Проверить системную директорию /tmp/bin на наличие подозрительных или неизвестных исполняемых файлов;
- Изучить список запущенных процессов на устройстве на предмет служб с названиями syswapd0h или syswapd0w;
- Своевременно устанавливать актуальные обновления безопасности и отключать доступ к административной панели устройств из внешней сети.
22.06.2026