Группа Mirai развернула новую кампанию кибербезопасности, эксплуатируя уязвимость с удалённым исполнением команд (RCE) в устаревших маршрутизаторах D-Link DIR-823X. Уязвимость, известная как CVE-2025-29635, позволяет злоумышленникам отправлять POST-запросы на уязвимый конечный пункт и выполнять произвольные команды на удалённых устройствах.
Предыстория угрозы
Согласно анализу Akamai, попытки активной эксплуатации этой уязвимости были зафиксированы с марта 2026 года. Хотя проблема была раскрыта исследователями годом ранее, это первая зарегистрированная попытка использования данной уязвимости в реальных условиях. Уязвимость затрагивает маршрутизаторы с прошивкой 240126 и 24082, которые больше не поддерживаются с ноября 2024 года.
Методы атаки и последствия
Атакующие используют запросы, которые изменяют директории на доступных путях, загружают и выполняют скрипт dlink.sh из внешнего источника. Этот скрипт устанавливает вредоносное ПО на основе Mirai, называемое tuxnokill, которое может инициировать распределённые атаки отказа в обслуживании (DDoS) с различными методами, включая TCP и UDP-флуды.
Также отмечается, что злоумышленники используют другие уязвимости, такие как CVE-2023-1389 для маршрутизаторов TP-Link и отдельную уязвимость RCE в ZTE ZXV10 H108L, что свидетельствует о схеме атак, направленных на разные устройства с помощью одного и того же подхода.
Рекомендации для пользователей
Если вы являетесь пользователем маршрутизаторов D-Link старой модели, рекомендуется незамедлительно обновить устройство на новое, которое будет получать регулярные обновления безопасности. Также отключите удалённое администрирование, если оно не необходимо, и обязательно измените стандартные пароли на более сложные. Бдительность при мониторинге конфигураций — залог вашей безопасности.
До получения информации от D-Link о том, будут ли выпускаться патчи, пользователям необходимо принимать меры заранее, чтобы избежать возможных атак.