Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Miles de routers D-Link en todo el mundo fueron infectados por la botnet AryStinger


Se ha detectado una nueva botnet llamada AryStinger que ha comprometido más de 4,000 routers obsoletos para utilizarlos como proxies y ejecutar ataques distribuidos. El malware, que afecta principalmente a dispositivos D-Link en Asia y Europa, permite el robo de tráfico, la manipulación de DNS y el reconocimiento de redes internas. Los expertos recomiendan reemplazar equipos antiguos, actualizar el firmware y cambiar las contraseñas predeterminadas.






Una botnet de malware previamente indocumentada llamada AryStinger ha comprometido más de 4.000 routers obsoletos para convertirlos en proxies de tráfico malicioso.

Investigadores del equipo de inteligencia de amenazas XLab de Qianxin afirman que el malware convierte los dispositivos infectados en "ejecutores" controlados remotamente que pueden realizar escaneos, proxying, tunelización, ejecución de comandos y otras actividades en nombre del atacante.

“El atacante puede dividir una tarea de escaneo masiva en múltiples fragmentos pequeños y distribuirlos a diferentes Ejecutores para una ejecución paralela”, señalan los investigadores de XLab aquí.


“Con este diseño de tipo distribuido, el atacante puede completar eficientemente las actividades iniciales de 'footprinting', proporcionando así una fuerte garantía para la fluidez y la tasa de éxito de las operaciones de intrusión posteriores”.

Además de utilizar routers comprometidos como trampolín para operaciones maliciosas, XLab advierte que el malware también puede manipular la configuración de DNS, secuestrando la navegación del usuario y monitoreando silenciosamente y robando potencialmente todo el tráfico de red entrante y saliente.




AryStinger explota fallos antiguos como CVE-2013-3307, CVE-2016-5681 y CVE-2025-11837, dirigiéndose principalmente a los routers D-Link DIR-850L y D-Link DIR-818LW.

Los dos modelos de router fueron anteriormente blanco aquí de la botnet de malware AVrecon que el proveedor de servicios de comunicaciones Lumen interrumpió en 2023.

Los datos de telemetría de Qianxin muestran que casi la mitad de todas las infecciones se encuentran en Corea del Sur (48,5%), seguida de China (31,8%), Suecia (6,4%), Malasia (3,5%) y Singapur (2,5%).

Los investigadores de XLab encontraron dos variantes del malware AryStinger: una versión basada en C dirigida principalmente a routers obsoletos, y una basada en Go que se centra en sistemas NAS, aunque actualmente con un alcance mucho más limitado.


La versión para NAS es la más avanzada de las dos, ya que cuenta con capacidades adicionales como escaneo de IP y DNS, ejecución de comandos, ejecución de payloads y reconocimiento de red interna mediante la integración de herramientas de pruebas de penetración de código abierto.

Los investigadores señalaron que la infraestructura de escaneo de DNS distribuido de AryStinger podría potencialmente reutilizarse para generar grandes volúmenes de consultas DNS contra resolutores, aunque no observaron ningún ataque de este tipo.

En cuanto a las capacidades de ejecución de código de la versión NAS, XLab afirma que existe soporte para comandos de Shell, así como código fuente en Go, Java y Python.

Sin embargo, existen algunas limitaciones al usar código fuente en lugar de binarios compilados, ya que la compilación requiere entornos de ejecución del lenguaje en el host, y el proceso en su conjunto introduce ruido que puede romper el sigilo.

Los investigadores no atribuyeron AryStinger a ningún grupo de actividad conocido, afirmando que “muchos misterios que rodean a AryStinger siguen sin resolverse”.

Los propietarios de routers al final de su vida útil (EoL) deben reemplazarlos por modelos nuevos con soporte activo, aplicar las últimas actualizaciones de firmware disponibles, cambiar la contraseña de la cuenta de administrador predeterminada y desactivar los paneles de gestión remota.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.