ΑρχικήSecurityΤο AryStinger botnet έχει μολύνει χιλιάδες D-Link routers

Το AryStinger botnet έχει μολύνει χιλιάδες D-Link routers

Ένα νέο malware botnet, με το όνομα AryStinger, έχει σημάνει συναγερμό στην κοινότητα της κυβερνοασφάλειας, καθώς κατάφερε να μολύνει περισσότερους από 4.000 μη ενημερωμένους routers και να τους μετατρέψει σε εργαλεία για τη διεξαγωγή κακόβουλων δραστηριοτήτων στο διαδίκτυο. Το malware αξιοποιεί παλιές αλλά ακόμη ενεργές ευπάθειες ασφαλείας, αποδεικνύοντας ότι οι μη ενημερωμένες δικτυακές συσκευές εξακολουθούν να αποτελούν έναν από τους πιο αδύναμους κρίκους της ψηφιακής αλυσίδας.

AryStinger malware μολυσμένοι routers D-Link Linksys botnet αναγνώρισης

Σύμφωνα με τους ερευνητές της ομάδας πληροφοριών απειλών XLab της Qianxin, το AryStinger μετατρέπει τις μολυσμένες συσκευές σε απομακρυσμένα ελεγχόμενους «εκτελεστές». Με άλλα λόγια, οι εισβολείς μπορούν να χρησιμοποιούν τους rοuters σαν ενδιάμεσους σταθμούς για σάρωση δικτύων, απόκρυψη της προέλευσης της διαδικτυακής κίνησης, δημιουργία tunneling, εκτέλεση εντολών και μια σειρά άλλων επιθετικών ενεργειών.

Δείτε επίσης: Η Ολλανδία απενεργοποίησε botnet με 17 εκατ. μολυσμένες συσκευές

Πώς λειτουργεί το AryStinger botnet

Η αρχιτεκτονική του botnet έχει σχεδιαστεί με τρόπο που επιτρέπει τη διανομή μεγάλων εργασιών σε χιλιάδες μολυσμένες συσκευές. Για παράδειγμα, μια μαζική επιχείρηση σάρωσης του διαδικτύου μπορεί να «σπάσει» σε μικρότερα τμήματα και να εκτελεστεί ταυτόχρονα από διαφορετικούς routers, αυξάνοντας σημαντικά την αποτελεσματικότητα των επιθέσεων και δυσκολεύοντας τον εντοπισμό των δραστών.

Το AryStinger εκμεταλλεύεται γνωστά κενά ασφαλείας, μεταξύ των οποίων τα CVE-2013-3307, CVE-2016-5681 και CVE-2025-11837. Στο στόχαστρο βρίσκονται κυρίως τα μοντέλα D-Link DIR-850L και D-Link DIR-818LW, συσκευές που έχουν φτάσει στο τέλος του κύκλου ζωής τους και δεν λαμβάνουν πλέον ενημερώσεις ασφαλείας από τον κατασκευαστή.

Οι παλιοί routers παραμένουν εύκολοι στόχοι

Το φαινόμενο δεν είναι καινούριο. Τα ίδια μοντέλα routers είχαν βρεθεί στο επίκεντρο και παλαιότερων επιθέσεων (από το botnet AVrecon που εξαρθρώθηκε το 2023). Ωστόσο, η εμφάνιση του AryStinger καταδεικνύει ότι χιλιάδες ευάλωτες συσκευές παραμένουν συνδεδεμένες στο διαδίκτυο, λειτουργώντας ουσιαστικά ως «ψηφιακά ζόμπι» που μπορούν να αξιοποιηθούν ξανά από κυβερνοεγκληματίες.

Τα στοιχεία τηλεμετρίας της Qianxin δείχνουν ότι σχεδόν οι μισές μολύνσεις εντοπίζονται στη Νότια Κορέα, η οποία συγκεντρώνει το 48,5% των περιστατικών. Ακολουθούν η Κίνα με 31,8%, η Σουηδία με 6,4%, η Μαλαισία με 3,5% και η Σιγκαπούρη με 2,5%.

Το AryStinger botnet έχει μολύνει χιλιάδες D-Link routers

Δύο διαφορετικές εκδόσεις του malware

Οι ερευνητές εντόπισαν δύο διαφορετικές παραλλαγές του AryStinger. Η πρώτη είναι γραμμένη στη γλώσσα προγραμματισμού C και στοχεύει κυρίως παλαιούς routers. Η δεύτερη, η οποία βασίζεται στη γλώσσα Go, επικεντρώνεται σε συστήματα αποθήκευσης NAS και διαθέτει πιο προηγμένες δυνατότητες.

Δείτε επίσης: Το κινεζικό JDY botnet χρησιμοποιεί πάνω από 1.500 παραβιασμένες συσκευές

Η έκδοση για NAS μπορεί να πραγματοποιήσει σάρωση διευθύνσεων IP και DNS, να εκτελέσει εντολές, να κατεβάσει πρόσθετα payloads και να πραγματοποιήσει εσωτερική αναγνώριση δικτύων. Επιπλέον, υποστηρίζει την εκτέλεση κώδικα σε γλώσσες όπως Go, Java και Python, προσφέροντας στους επιτιθέμενους ιδιαίτερα μεγάλη ευελιξία.

Οι ερευνητές εκτιμούν ότι η κατανεμημένη υποδομή DNS του AryStinger θα μπορούσε θεωρητικά να χρησιμοποιηθεί και για επιθέσεις μεγάλης κλίμακας κατά διακομιστών ανάλυσης DNS, αν και μέχρι στιγμής δεν έχουν παρατηρηθεί τέτοια περιστατικά.

Η μεγάλη πρόκληση της ασφάλειας στο Internet of Things

Η υπόθεση του AryStinger φέρνει ξανά στο προσκήνιο ένα διαχρονικό πρόβλημα του οικοσυστήματος του Internet of Things. Εκατομμύρια συνδεδεμένες συσκευές, από routers και κάμερες ασφαλείας μέχρι έξυπνες τηλεοράσεις και συστήματα αποθήκευσης δεδομένων, συνεχίζουν να λειτουργούν για χρόνια χωρίς ενημερώσεις ασφαλείας.

Δείτε επίσης: Κατάρρευση του botnet Glassworm μετά την εξάρθρωση της υποδομής C2

Το AryStinger botnet έχει μολύνει χιλιάδες D-Link routers

Για τους κυβερνοεγκληματίες, οι συσκευές αυτές αποτελούν ιδανικούς στόχους. Διαθέτουν περιορισμένους μηχανισμούς προστασίας, οι χρήστες συχνά αγνοούν τις βασικές πρακτικές ασφαλείας και οι προεπιλεγμένοι κωδικοί πρόσβασης παραμένουν σε πολλές περιπτώσεις αμετάβλητοι.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι ειδικοί συνιστούν στους χρήστες να αντικαθιστούν τους routers που έχουν φτάσει στο τέλος της υποστήριξής τους, να εγκαθιστούν όλες τις διαθέσιμες ενημερώσεις firmware, να αλλάζουν άμεσα τους εργοστασιακούς κωδικούς πρόσβασης και να απενεργοποιούν την απομακρυσμένη διαχείριση όταν αυτή δεν είναι απαραίτητη. Σε μια εποχή όπου κάθε συνδεδεμένη συσκευή μπορεί να μετατραπεί σε εργαλείο κυβερνοεπιθέσεων, η ασφάλεια του οικιακού δικτύου δεν αποτελεί πλέον πολυτέλεια, αλλά βασική προϋπόθεση ψηφιακής προστασίας.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS