O vírus AryStinger infectou milhares de roteadores D-Link e Linksys, além de dispositivos NAS da QNAP.

Uma campanha para criar uma rede de reconhecimento e proxy baseada em uma botnet que inclui roteadores legados infectados das marcas D-Link e Linksys, bem como dispositivos de armazenamento em rede da QNAP, está em andamento online, de acordo com especialistas em segurança cibernética da QiAnXin Xlab.

Fonte da imagem: Rohan / unspalsh.com

Os ataques visam principalmente roteadores obsoletos e descontinuados, sobretudo modelos da Link e da Linksys que utilizam chips Realtek RTL819X. Esses dispositivos foram populares entre 2012 e 2015. Os atacantes exploram duas vulnerabilidades igualmente obsoletas: CVE-2013-3307 em modelos da Linksys e CVE-2016-5681 em modelos da D-Link. Essas vulnerabilidades permitem infectar os dispositivos com o vírus AryStinger.

De acordo com pesquisadores, o AryStinger é usado nas fases de reconhecimento e planejamento de ciberataques mais sérios. Os dispositivos infectados escaneiam a internet, instalam serviços disponíveis em servidores, compilam listas de subdomínios, criam túneis de tráfego e executam comandos sob demanda, ocultando a localização e a identidade dos operadores da botnet. Especialistas alertam que a presença do AryStinger em um roteador equivale a um “dispositivo de espionagem invisível” e uma “plataforma de lançamento para ataques” na mesma rede.

Até o momento, cerca de 4.300 roteadores foram infectados pelo AryStinger — esse número não é definitivo e espera-se que aumente. A maioria das vítimas está na Coreia do Sul (48%) e na China (32%), com Malásia, Singapura e Suécia também mencionadas. O AryStinger também ataca dispositivos de armazenamento em rede (NAS) da QNAP, explorando a vulnerabilidade CVE-2025-11837, que consta como tendo sido corrigida em novembro de 2025; o número de dispositivos NAS infectados ainda não foi determinado.

Os autores da campanha também não foram identificados.Para detectar uma infecção por AryStinger, os pesquisadores recomendam monitorar os registros de conexão com domínios controlados pelo atacante e verificar o diretório “/tmp/bin” em busca de binários e processos não identificados com os nomes syswapd0h ou syswapd0w.

admin

Postagens recentes

A Microsoft começou a forçar a atualização do Windows 11 para a versão 25H2 em todos os PCs compatíveis.

A Microsoft expandiu discretamente o programa de implantação inteligente do Windows 11 25H2 para incluir…

27 minutos atrás

“640 KB são suficientes para todos”: a Microsoft reduziu o preço inicial do novo Surface para US$ 849 graças aos 8 GB de memória.

A Microsoft lançou novas configurações "econômicas" do Surface Pro de 12 polegadas e do Surface…

27 minutos atrás

Um ciberataque à Tata Electronics, na Índia, provavelmente vazou segredos da Apple e da Tesla.

Ontem, a Tata Electronics reconheceu publicamente um "incidente de segurança cibernética" após o grupo de…

1 hora atrás

THQ Nordic anuncia THQ Nordic Digital Showcase 2026 – Fãs pedem remake de Gothic 2 e Darksiders 4

A editora e desenvolvedora austríaca THQ Nordic (pertencente ao Embracer Group) anunciou o retorno do…

2 horas atrás

A Nvidia irá resfriar servidores com líquido quente, o que reduzirá drasticamente o consumo de energia e água em data centers.

A Nvidia anunciou um novo sistema de resfriamento líquido para data centers. Segundo a empresa,…

2 horas atrás

Meta Glasses Revelado: Óculos inteligentes com inteligência artificial, sem a marca Ray-Ban, a partir de US$ 299

Uma nova linha de óculos inteligentes Meta✴Glasses com inteligência artificial foi apresentada. Segundo a empresa,…

2 horas atrás