AryStinger botnet infecta miles de routers D-Link en todo el mundo

Un botnet de malware previamente desconocido, denominado AryStinger, ha comprometido más de 4.000 routers obsoletos para convertirlos en proxies de tráfico malicioso. Investigadores del equipo de inteligencia de amenazas XLab de Qianxin afirman que el malware convierte los dispositivos infectados en 'ejecutores' controlados remotamente que pueden realizar escaneo, proxy, tunelización, ejecución de comandos y otras actividades en nombre del atacante.

El atacante puede dividir una tarea masiva de escaneo en múltiples fragmentos pequeños y distribuirlos a diferentes Ejecutores para su ejecución en paralelo. Con este diseño distribuido, el atacante puede completar eficientemente las actividades tempranas de 'toma de huellas', proporcionando así una fuerte garantía para la fluidez y la tasa de éxito de las operaciones de intrusión posteriores.

Además de usar los routers comprometidos como trampolín para operaciones maliciosas, XLab advierte que el malware también puede alterar la configuración DNS, secuestrar la navegación del usuario y monitorear silenciosamente, pudiendo robar todo el tráfico de red entrante y saliente.

AryStinger explota vulnerabilidades antiguas como CVE-2013-3307, CVE-2016-5681 y CVE-2025-11837, dirigiéndose principalmente a los routers D-Link DIR-850L y D-Link DIR-818LW. Estos dos modelos ya habían sido objetivo del botnet AVrecon, que Lumen desarticuló en 2023.

Los datos de telemetría de Qianxin muestran que casi la mitad de las infecciones se encuentran en Corea del Sur (48,5%), seguidas de China (31,8%), Suecia (6,4%), Malasia (3,5%) y Singapur (2,5%).

XLab encontró dos variantes del malware AryStinger: una versión basada en C que apunta principalmente a routers obsoletos, y una versión basada en Go que se enfoca en sistemas NAS, aunque con un alcance mucho más limitado. La versión NAS es la más avanzada, con capacidades adicionales como escaneo de IP y DNS, ejecución de comandos, ejecución de payloads y reconocimiento de red interna mediante la integración de herramientas de pruebas de penetración de código abierto.

  • Investigadores señalan que la infraestructura distribuida de escaneo DNS de AryStinger podría ser reutilizada para generar grandes volúmenes de consultas DNS contra resolutores, aunque no observaron tales ataques.
  • En cuanto a las capacidades de ejecución de código de la versión NAS, XLab indica que hay soporte para comandos Shell, así como código fuente en Go, Java y Python. Sin embargo, existen limitaciones al usar código fuente en lugar de binarios compilados, ya que la compilación requiere entornos de ejecución en el host y el proceso introduce ruido que puede romper el sigilo.

Los investigadores no atribuyeron AryStinger a ningún grupo de actividad conocido, afirmando que 'quedan muchos misterios por resolver en torno a AryStinger'. Se recomienda a los propietarios de routers al final de su vida útil que los reemplacen por modelos nuevos con soporte activo, apliquen las actualizaciones de firmware más recientes, cambien la contraseña de administrador predeterminada y desactiven los paneles de administración remota.

image
image
Server distributing AryStinger scan jobs
Server distributing AryStinger scan jobs
Infected router establishing C2 communication
Infected router establishing C2 communication
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *