Από τις αρχές του 2025, η κοινότητα της κυβερνοασφάλειας έχει παρατηρήσει μια άνευ προηγουμένου αύξηση στο εύρος ζώνης των επιθέσεων άρνησης υπηρεσίας (DDoS), η οποία κορυφώθηκε με μια επίθεση ρεκόρ 11,5 Tbps που αποδίδεται στο botnet AISURU.
Δείτε επίσης: Το L7 Botnet παραβίασε 5,76 εκατ. συσκευές για μαζικές επιθέσεις

Αναδυόμενο από τη συνεχή παρακολούθηση των παγκόσμιων περιστατικών DDoS από την XLab, αυτό το botnet αξιοποίησε παραβιασμένο firmware σε routers για να συγκεντρώσει περίπου 300.000 ενεργές συσκευές παγκοσμίως. Οι ερευνητές εντόπισαν για πρώτη φορά ασυνήθιστες αιχμές κακόβουλης κίνησης που στόχευαν μεγάλους παρόχους υποδομών, προκαλώντας βαθύτερη έρευνα για την υποκείμενη απειλή.
Οι αναλυτές της XLab σημείωσαν εντυπωσιακές ομοιότητες μεταξύ της μεθοδολογίας επίθεσης του AISURU και προηγούμενων εκστρατειών, ωστόσο η κλίμακα και η πολυπλοκότητα αυτής της επιχείρησης ξεπέρασαν κατά πολύ προηγούμενα ορόσημα.
Η διάδοση του AISURU ξεκίνησε τον Απρίλιο του 2025, όταν οι απειλητικοί παράγοντες εκμεταλλεύτηκαν μια ευπάθεια στους διακομιστές ενημέρωσης firmware των routers Totolink. Αλλάζοντας το URL του firmware ώστε να δείχνει σε ένα κακόβουλο script, κάθε συσκευή που εκτελούσε αυτόματη ενημέρωση μολύνθηκε. Μέσα σε λίγες εβδομάδες, το μέγεθος του δικτύου του AISURU αυξήθηκε σε πάνω από 100.000 routers, και μέχρι τον Σεπτέμβριο του 2025, το botnet AISURU είχε ενοποιήσει περίπου 300.000 κόμβους.
Οι ερευνητές της XLab εντόπισαν τη χρήση GRE tunneling για τη διανομή φορτίων κίνησης σε πολλαπλούς διακομιστές εντολών και ελέγχου (C2), επιτρέποντας στο botnet να οργανώσει μια ταυτόχρονη πλημμύρα πακέτων που υπερφόρτωσαν τα δίκτυα στόχους με ευκολία.
Η επίδραση της επίθεσης των 11,5 Tbps έγινε αισθητή παγκοσμίως καθώς οι πάροχοι υπηρεσιών αγωνίζονταν να μετριάσουν την πλημμύρα των αιτημάτων SYN, UDP και DNS amplification. Οι επηρεαζόμενοι οργανισμοί ανέφεραν διαλείπουσες διακοπές και υποβάθμιση υπηρεσιών, υπογραμμίζοντας την ισχύ του συνδυασμού μεγάλης κλίμακας παραβίασης IoT με προηγμένες τεχνικές αποφυγής.
Δείτε ακόμα: Το νέο botnet NightshadeC2 παρακάμπτει το Windows Defender

Οι αναλυτές της XLab εντόπισαν τη γρήγορη μετατόπιση από παραδοσιακά ενισχυτικά διανύσματα σε ειδικά σχεδιασμένες ακολουθίες πακέτων που σχεδιάστηκαν για να παρακάμψουν τα εργαλεία μετριασμού παλαιού τύπου, μια καινοτομία που επέτρεψε στο botnet AISURU να θέσει νέα παγκόσμια ρεκόρ στην απόδοση DDoS.
Ενώ η διανεμημένη αρχιτεκτονική και η χωρητικότητα εύρους ζώνης του AISURU είναι εντυπωσιακές από μόνες τους, η υποκείμενη συμπεριφορά του κακόβουλου λογισμικού αποκαλύπτει ένα βαθύτερο επίπεδο τεχνικής τελειότητας. Η μηχανή διάδοσης διπλής έκδοσης του δείχνει συνεχή εξέλιξη, ενσωματώνοντας τόσο εκμεταλλεύσεις zero-day όσο και γνωστές ευπάθειες N-day για να επεκτείνει την εμβέλειά του.
Εξίσου ανησυχητικός είναι ο αρθρωτός σχεδιασμός του, που διευκολύνει τις γρήγορες ενημερώσεις στην κρυπτογράφηση, τα πρωτόκολλα επικοινωνίας και τις εντολές επίθεσης χωρίς να απαιτείται πλήρης αναθεώρηση του κώδικα του κακόβουλου λογισμικού.
Η εμβάθυνση στον μηχανισμό μόλυνσης του botnet AISURU αποκαλύπτει μια απατηλά απλή αλλά καταστροφική προσέγγιση. Τον Απρίλιο του 2025, οι επιτιθέμενοι παραβίασαν τον διακομιστή ενημέρωσης firmware της Totolink, φυτεύοντας ένα shell script με το όνομα t.sh που ανακατεύθυνε τις συσκευές να κατεβάσουν το φορτίο του AISURU.
Μόλις εκτελεστεί, το script ρύθμιζε την επίμονη εκτέλεση τροποποιώντας τις καταχωρήσεις /etc/rc.local και απενεργοποιώντας το Linux OOM Killer μέσω /proc/self/oom_score_adj, διασφαλίζοντας ότι το bot παρέμενε μόνιμο σε επανεκκινήσεις. Το δυαδικό φορτίο, μετονομασμένο σε libcow.so, απέφευγε την ανίχνευση προσποιούμενο ότι είναι κοινό σύστημα daemon όπως το telnetd ή το dhclient.
Δείτε επίσης: Η Google μηνύει το botnet BadBox 2.0 που μολύνει 10 εκατ. συσκευές
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Κατά την αρχικοποίηση, το botnet AISURU εκτελεί ελέγχους περιβάλλοντος για να τερματίσει τον εαυτό του υπό εικονικά ή αναλυτικά περιβάλλοντα, σκανάροντας για εικονικά αντικείμενα και εργαλεία αποσφαλμάτωσης. Στη συνέχεια, δημιουργεί ένα ασφαλές κανάλι με τους διακομιστές C2 μέσω ενός προσαρμοσμένου πρωτοκόλλου AES-XOR, ανταλλάσσοντας εντολές που κυμαίνονται από οδηγίες DDoS έως αναθέσεις οικιακών proxies.
