Μια πρόσφατα ανακαλυφθείσα εκστρατεία έχει θέσει σε κίνδυνο δεκάδες χιλιάδες outdated ή end-of-life (EoL) ASUS routers παγκοσμίως, κυρίως στην Ταϊβάν, τις Η.Π.Α. και τη Ρωσία. Οι παραβιασμένες συσκευές εντάσσονται σε ένα τεράστιο δίκτυο. Η δραστηριότητα παραβίασης router παρακολουθείται ως Operation WrtHug από την ομάδα STRIKE της SecurityScorecard. Η Νοτιοανατολική Ασία και οι ευρωπαϊκές χώρες είναι μερικές από τις άλλες περιοχές όπου έχουν καταγραφεί μολύνσεις.

Οι επιθέσεις πιθανότατα περιλαμβάνουν την εκμετάλλευση έξι γνωστών ευπαθειών σε router ΑSUS WRT που έχουν φτάσει στο τέλος της ζωής τους (τέλος υποστήριξης), με στόχο τον έλεγχο των ευάλωτων συσκευών. Όλα τα μολυσμένα routers έχουν βρεθεί να μοιράζονται ένα μοναδικό self-signed TLS certificate με ημερομηνία λήξης που έχει οριστεί για 100 χρόνια από τον Απρίλιο του 2022.
Δείτε επίσης: Νέο .NET malware αποκρύπτει το Lokibot μέσα σε αρχεία PNG/BMP
Η SecurityScorecard ανέφερε ότι το 99% των υπηρεσιών, που παρουσιάζουν το πιστοποιητικό, είναι ASUS AiCloud, μια proprietary υπηρεσία σχεδιασμένη να επιτρέπει την πρόσβαση στην τοπική αποθήκευση μέσω του διαδικτύου.
“Η επιχείρηση WrtHug εκμεταλλεύεται την proprietary υπηρεσία AiCloud με ευπάθειες n-day, για να αποκτήσει υψηλά προνόμια σε router ΑSUS WRT που έχουν φτάσει στο τέλος της ζωής τους“, ανέφερε η εταιρεία, προσθέτοντας ότι η εκστρατεία, αν και δεν είναι ακριβώς ένα Operational Relay Box (ORB), παρουσιάζει ομοιότητες με άλλα ORB και δίκτυα botnet που συνδέονται με την Κίνα.

Operation WrtHug: Εκμετάλλευση ευπαθειών σε ASUS WRT routers
Οι επιθέσεις πιθανότατα εκμεταλλεύονται τις ευπάθειες που παρακολουθούνται ως CVE-2023-41345, CVE-2023-41346, CVE-2023-41347, CVE-2023-41348, CVE-2024-12912 και CVE-2025-2492 για διάδοση. Ενδιαφέρον παρουσιάζει το γεγονός ότι η εκμετάλλευση της CVE-2023-39780 έχει επίσης συνδεθεί με ένα άλλο botnet κινεζικής προέλευσης, γνωστό ως AyySSHush (ή ViciousTrap). Δύο άλλα ORB που έχουν στοχεύσει router τους τελευταίους μήνες είναι τα LapDogs και PolarEdge.
Δείτε επίσης: ServiceNow AI Agents: Κατάχρηση προεπιλεγμένων ρυθμίσεων για prompt injection
Από όλες τις μολυσμένες συσκευές, επτά διευθύνσεις IP έχουν επισημανθεί για την εμφάνιση σημείων παραβίασης που σχετίζονται τόσο με το WrtΗug όσο και με το AyySSHush (αυξάνοντας την πιθανότητα συσχέτισης των δύο επιθέσεων/ομάδων). Παρόλα αυτά, δεν υπάρχουν αποδείξεις που να υποστηρίζουν αυτή την υπόθεση πέρα από την κοινή ευπάθεια.
Η λίστα των μοντέλων router που στοχεύονται στις επιθέσεις περιλαμβάνει:
- ΑSUS Wireless Router 4G-AC55U
- ΑSUS Wireless Router 4G-AC860U
- ASUS Wireless Router DSL-AC68U
- ΑSUS Wireless Router GT-AC5300
- ΑSUS Wireless Router GT-AX11000
- ASUS Wireless Router RT-AC1200HP
- ΑSUS Wireless Router RT-AC1300GPLUS
- ASUS Wireless Router RT-AC1300UHP
Προς το παρόν, δεν είναι σαφές ποιος βρίσκεται πίσω από την επιχείρηση, αλλά η εκτεταμένη στόχευση της Ταϊβάν και οι επικαλύψεις με προηγούμενες τακτικές που παρατηρήθηκαν σε εκστρατείες ORB από κινεζικές ομάδες hacking, υποδηλώνουν ότι μπορεί να είναι έργο μιας άγνωστης ομάδας που συνδέεται με την Κίνα.
Δείτε επίσης: Οι PlushDaemon hackers παραβιάζουν software updates για κυβερνοκατασκοπεία

“Αυτή η έρευνα υπογραμμίζει την αυξανόμενη τάση των κακόβουλων απειλητικών παραγόντων να στοχεύουν routers και άλλες συσκευές δικτύου σε μαζικές επιχειρήσεις“, ανέφερε η SecurityScorecard. “Αυτές συνδέονται συνήθως (αλλά όχι αποκλειστικά) με hackers του China Nexus, που εκτελούν τις εκστρατείες τους με προσεκτικό και υπολογισμένο τρόπο για να επεκτείνουν και να εμβαθύνουν την παγκόσμια εμβέλειά τους“.
“Με το συνδυασμό command injections και authentication bypasses, οι απειλητικοί παράγοντες έχουν καταφέρει να αναπτύξουν επίμονα backdoors μέσω SSH, συχνά εκμεταλλευόμενοι νόμιμα χαρακτηριστικά των router για να διασφαλίσουν ότι η παρουσία τους επιβιώνει σε επανεκκινήσεις ή ενημερώσεις firmware“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
