Siber Güvenlik

AryStinger Zararlısı 4.300 Eski Router'ı Ele Geçirerek Keşif Proxy Ağı Kurdu

AryStinger Zararlısı 4.300 Eski Router'ı Ele Geçirerek Keşif Proxy Ağı Kurdu
Havuz Partisi + İngilizce

Yeni tespit edilen bir zararlı yazılım ailesi, unutulmuş ev router'larını dağıtık bir keşif ve proxy ağına dönüştürüyor. Bu yapı, bu tür cihazların genellikle sürükleneceği DDoS botnetlerinden çok farklı bir amaç taşıyor. QiAnXin'in XLab ekibi, AryStinger adını verdiği zararlıyla enfekte en az 4.300 router tespit etti; sayının artmaya devam ettiğini de vurguladı.

Bu fark kritik öneme sahip. AryStinger, bir saldırının henüz içeri girilmeden önceki evresine odaklanıyor. Ele geçirilen cihazlar interneti tarayarak servislerin parmak izini çıkarıyor, alt alan adlarını keşfediyor, trafiği tüneliyor ve komut alarak çalıştırıyor; ardından tüm sonuçları operatöre gönderiyor.

Böylece her router, hem bir istihbarat düğümüne hem de gerçek saldırganın konumunu gizleyen bir aktarma noktasına dönüşüyor.

Eski Çipler, Daha da Eski Açıklar

Kampanya, Realtek RTL819X çipli router'ları hedef alıyor; bu donanım yaklaşık 2012-2015 yılları arasında yaygındı. XLab, zararlıyı ilk kez 12 Mart 2026'da tek bir IP adresi olan 107.150.106.14 üzerinden yayılırken gözlemledi.

Cihazlara yüklenen ikili dosya, VirusTotal'daki hiçbir antivirüs motorunun işaretlemediği bir Linux ELF binary'siydi. Zararlı, Linksys cihazlarındaki CVE-2013-3307 ve D-Link modellerindeki CVE-2016-5681 olmak üzere bir önceki dönemden kalma iki güvenlik açığından yararlanıyor.

Enfekte cihazların büyük bölümünü D-Link router'lar oluşturuyor; yalnızca DIR-850L modeli toplam enfeksiyonun yaklaşık yüzde 75'ini kapsıyor.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News