Yeni tespit edilen bir zararlı yazılım ailesi, unutulmuş ev router'larını dağıtık bir keşif ve proxy ağına dönüştürüyor. Bu yapı, bu tür cihazların genellikle sürükleneceği DDoS botnetlerinden çok farklı bir amaç taşıyor. QiAnXin'in XLab ekibi, AryStinger adını verdiği zararlıyla enfekte en az 4.300 router tespit etti; sayının artmaya devam ettiğini de vurguladı.
Bu fark kritik öneme sahip. AryStinger, bir saldırının henüz içeri girilmeden önceki evresine odaklanıyor. Ele geçirilen cihazlar interneti tarayarak servislerin parmak izini çıkarıyor, alt alan adlarını keşfediyor, trafiği tüneliyor ve komut alarak çalıştırıyor; ardından tüm sonuçları operatöre gönderiyor.
Böylece her router, hem bir istihbarat düğümüne hem de gerçek saldırganın konumunu gizleyen bir aktarma noktasına dönüşüyor.
Eski Çipler, Daha da Eski Açıklar
Kampanya, Realtek RTL819X çipli router'ları hedef alıyor; bu donanım yaklaşık 2012-2015 yılları arasında yaygındı. XLab, zararlıyı ilk kez 12 Mart 2026'da tek bir IP adresi olan 107.150.106.14 üzerinden yayılırken gözlemledi.
Cihazlara yüklenen ikili dosya, VirusTotal'daki hiçbir antivirüs motorunun işaretlemediği bir Linux ELF binary'siydi. Zararlı, Linksys cihazlarındaki CVE-2013-3307 ve D-Link modellerindeki CVE-2016-5681 olmak üzere bir önceki dönemden kalma iki güvenlik açığından yararlanıyor.
Enfekte cihazların büyük bölümünü D-Link router'lar oluşturuyor; yalnızca DIR-850L modeli toplam enfeksiyonun yaklaşık yüzde 75'ini kapsıyor.