КИБЕРБЕЗОПАСНОСТЬ

Ботнет AryStinger заразил тысячи роутеров D-Link по всему миру

Более 4 тыс. устаревших роутеров D-Link попали в ботнет AryStinger: их используют как прокси, сканеры и точку входа для новых атак.

✍️ Редакция iTech News | 22.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
👁

Более 4 тысяч устаревших роутеров D-Link по всему миру оказались в инфраструктуре, которую исследователи назвали ботнет AryStinger. Для IT-команд это не очередная история про «старое железо где-то на периферии», а напоминание, что забытый роутер легко превращается в прокси, точку разведки и канал перехвата трафика внутри вполне живой корпоративной сети.

По данным BleepingComputer, новую кампанию описала команда threat intelligence-подразделения XLab компании Qianxin. Исследователи говорят о ранее не документированном вредоносе, который заражает в первую очередь старые роутеры D-Link и превращает их в удаленно управляемых «исполнителей». Такой узел может сканировать внешние и внутренние адреса, проксировать и туннелировать трафик, выполнять команды и участвовать в дальнейших стадиях атаки. В сухом остатке у злоумышленника получается распределенная сеть дешевых устройств, которая работает не хуже вспомогательной инфраструктуры для вторжений.

Ключевая неприятность в том, что ботнет AryStinger не ограничивается ролью анонимного прокси. XLab предупреждает: зараженные устройства способны менять DNS-настройки, подменяя маршрут пользовательского веб-трафика, а также тихо наблюдать за входящим и исходящим сетевым потоком. Иначе говоря, история не только про DDoS или массовое сканирование интернета. Если такой роутер все еще стоит у небольшого офиса, удаленной команды, филиала или дома у сотрудника с доступом в корпоративные системы, он может стать удобной площадкой и для дальнейшего проникновения, и для незаметного сбора данных.

Для заражения используются не новые чудо-эксплойты, а старые и уже знакомые дыры: CVE-2013-3307, CVE-2016-5681 и CVE-2025-11837. Основные цели, которые назвали исследователи, — D-Link DIR-850L и D-Link DIR-818LW. Оба устройства уже засветились в другой неприятной истории: именно эти модели ранее эксплуатировал ботнет AVrecon, который в 2023 году удалось нарушить провайдеру Lumen. Сигнал здесь довольно прямой. Уязвимые роутеры после окончания поддержки не исчезают из сетей сами собой, а продолжают годами жить на полке, под столом и в стойке, пока кто-то не решит использовать их повторно. Для атакующих это почти идеальный класс целей: дешево, массово, часто забыто и редко мониторится.

Телеметрия XLab показывает довольно конкретную географию заражений. Почти половина всех инфицированных устройств находится в Южной Корее — 48,5%. Дальше идут Китай с 31,8%, Швеция с 6,4%, Малайзия с 3,5% и Сингапур с 2,5%. Это не значит, что проблема локальна для Азии и кусочка Северной Европы. Скорее наоборот: ботнет собирается там, где до сих пор работает много старых потребительских или полупрофессиональных роутеров, но его возможности вполне глобальны. Если такая сеть используется как распределенная база для разведки, сканирования DNS-резолверов или перебора внешних сервисов, атакующему уже не так важно, в какой стране физически стоит конкретное устройство. Для SOC и сетевых администраторов это знакомый кошмар: вредоносная активность приходит не с «подозрительного хоста из даркнета», а с IP-адресов обычных домашних и офисных устройств.

Исследователи нашли две версии вредоноса. Первая написана на C и ориентирована в основном на устаревшие роутеры. Вторая — на Go, и она нацелена уже на NAS-системы, хотя ее охват пока заметно меньше. При этом именно NAS-вариант выглядит более зрелым технически: у него есть дополнительные функции для IP- и DNS-сканирования, выполнения команд, запуска полезной нагрузки и разведки внутренней сети. Для этого, как отмечает XLab, авторы встроили в арсенал открытые инструменты для тестирования на проникновение. Само по себе это уже отдельный тренд последних лет: операторы вредоносных кампаний все чаще не изобретают велосипед, а аккуратно упаковывают в свои сборки легальные open source-инструменты. Для защитников это плохая новость, потому что грань между админской активностью, пентестом и вредоносным использованием становится еще менее очевидной.

Есть и другой интересный штрих. По оценке XLab, распределенная инфраструктура для DNS-сканирования теоретически может быть переиспользована и для создания большого объема DNS-запросов к резолверам, хотя на момент исследования таких атак не наблюдали. Кроме того, NAS-версия поддерживает выполнение не только shell-команд, но и исходного кода на Go, Java и Python. Правда, сами исследователи оговаривают ограничение: запуск исходников вместо готовых бинарников требует наличия рантаймов на стороне хоста и создает лишний шум, который ухудшает скрытность. Но даже с этой оговоркой картина получается неприятная. Перед нами не просто примитивный бот для проксификации трафика, а платформа с заделом на развитие, где зараженное устройство используется как универсальный рабочий узел для дальнейших операций.

Атрибуции у кампании пока нет: XLab прямо говорит, что вокруг ботнета AryStinger остается много неясного. Для бизнеса и IT-отделов это означает довольно приземленную вещь: ждать красивой таблички с названием группировки и списком индикаторов недостаточно. Если в инфраструктуре еще живут EoL-роутеры, их надо рассматривать как активный риск уже сейчас. Минимальный набор мер тоже не выглядит экзотикой: заменить устройства с завершенной поддержкой, поставить последнее доступное обновление прошивки, сменить стандартный пароль администратора и отключить удаленную панель управления. На бумаге все просто, на практике именно эти пункты обычно проигрывают тендерам, миграциям и квартальным OKR. Злоумышленники, как обычно, работают без бюрократии.

Главный вывод здесь не в том, что мир снова атакуют роутеры D-Link, а в том, что периферийное оборудование окончательно стало полноправной частью наступательной инфраструктуры. Если раньше старый роутер считался просто слабым местом, то теперь это готовый исполнитель для массовой разведки, перехвата трафика и следующего шага во взломе. Подробности кампании приводит BleepingComputer; а для компаний вопрос уже не в том, есть ли у них «незаметное сетевое железо», а в том, сколько таких устройств они до сих пор не считают частью своего периметра.

Поделиться: Telegram X LinkedIn