AryStinger pretvara stare D-Link rutere u proxy čvorove za sajber napade
AryStinger je pogodio baš onu klasu uređaja koju firme i kuće najlakše zaborave: stare rutere koji i dalje rade. Prema istraživačima Qianxin XLab-a, ovaj ranije nedokumentovani botnet kompromitovao je više od 4.000 zastarelih rutera i pretvorio ih u udaljeno kontrolisane čvorove za skeniranje, proxy saobraćaj, tunelovanje, izvršavanje komandi i druge aktivnosti napadača. Malware pre svega cilja D-Link DIR-850L i DIR-818LW uređaje, koristeći starije propuste CVE-2013-3307, CVE-2016-5681 i CVE-2025-11837. XLab upozorava da AryStinger može da menja DNS podešavanja, preusmerava korisničko surfovanje i nadgleda ili potencijalno krade dolazni i odlazni mrežni saobraćaj. Istraživači su našli dve varijante: C verziju za zastarele rutere i noviju Go verziju za NAS sisteme, bogatiju mogućnostima — recon i izvršavanje koda kroz Shell, Go, Java i Python.
Ruter je često najvažnija kutija u mreži i poslednja o kojoj neko razmišlja dok lampice uredno trepću. Kada uređaj izađe iz podrške, on ne postaje samo tehnički dug, već i tuđa infrastruktura u najavi: napadač preko njega može da sakrije trag, skenira druge mete, menja DNS i gleda saobraćaj koji korisnik smatra svojim. Za male firme i kućne kancelarije ovo je nezgodna lekcija, jer „radi internet” nije isto što i „uređaj je bezbedan”.
- Zameniti end-of-life rutere modelima koji i dalje dobijaju bezbednosne zakrpe
- Proveriti da li se u mreži koriste D-Link DIR-850L, DIR-818LW ili drugi zastareli uređaji iz iste klase
- Instalirati najnoviji dostupan firmware tamo gde zamena nije odmah moguća
- Promeniti podrazumevanu administratorsku lozinku i isključiti udaljeni management sa interneta
- Proveriti DNS podešavanja rutera i obratiti pažnju na nepoznate servere, čudna preusmerenja i neobičan odlazni saobraćaj