Mạng botnet AryStinger lây nhiễm hàng nghìn router D-Link trên toàn thế giới

12:48 | 01/07/2026

Một mạng botnet chưa từng được ghi nhận trước đây có tên AryStinger đã xâm nhập hơn 4.000 thiết bị router lỗi thời để biến chúng thành máy chủ proxy cho lưu lượng truy cập độc hại.

Các nhà nghiên cứu tại nhóm tình báo mối đe dọa XLab của Công ty An ninh mạng Qianxin cho biết, phần mềm độc hại này lạm dụng các thiết bị bị nhiễm thành “máy thực thi” được điều khiển từ xa, có khả năng thực hiện rà quét, tạo proxy, đường hầm, thực thi lệnh và các hoạt động khác thay mặt cho kẻ tấn công.

Các nhà nghiên cứu của XLab lưu ý: “Kẻ tấn công có thể chia một tác vụ quét khổng lồ thành nhiều phần nhỏ và phân phối chúng cho các trình thực thi khác nhau để thực hiện song song. Với thiết kế phân tán này, tin tặc có thể hoàn thành hiệu quả các hoạt động “thu thập thông tin” ban đầu, từ đó đảm bảo tính suôn sẻ và tỷ lệ thành công của các hoạt động xâm nhập tiếp theo”.

Ngoài việc sử dụng các thiết bị router bị xâm nhập làm “bàn đạp” cho các hoạt động độc hại, XLab cảnh báo rằng mã độc này cũng có thể can thiệp vào cài đặt DNS, chiếm quyền kiểm soát trình duyệt của người dùng, âm thầm theo dõi và có khả năng đánh cắp toàn bộ lưu lượng mạng đến và đi.

Máy chủ phân phối các tác vụ quét AryStinger (Nguồn: Xlab)

AryStinger khai thác các lỗ hổng cũ như CVE-2013-3307, CVE-2016-5681 và CVE-2025-11837, chủ yếu nhắm vào các router D-Link DIR-850L và D-Link DIR-818LW. Hai mẫu router này trước đây từng bị nhắm mục tiêu bởi botnet AVrecon mà Công ty an ninh mạng Lumen từng triệt phá vào năm 2023.

Dữ liệu đo từ xa của Qianxin cho thấy gần một nửa số lây nhiễm tập trung ở Hàn Quốc (48,5%), tiếp theo là Trung Quốc (31,8%), Thụy Điển (6,4%), Malaysia (3,5%) và Singapore (2,5%).

Các nhà nghiên cứu tìm thấy hai biến thể của phần mềm độc hại AryStinger, bao gồm một phiên bản dựa trên ngôn ngữ C nhắm mục tiêu chủ yếu vào các router lỗi thời; một phiên bản dựa trên ngôn ngữ Go tập trung vào các hệ thống NAS, nhưng hiện tại phạm vi hoạt động của nó hạn chế hơn nhiều.

Router bị nhiễm mã độc đang thiết lập liên lạc C2 (Nguồn: Xlab)

Đáng chú ý, NAS là phiên bản tiên tiến nhất trong hai phiên bản, với các khả năng bổ sung như rà quét IP và DNS, thực thi lệnh, thực thi payload và trinh sát mạng nội bộ thông qua việc tích hợp các công cụ kiểm thử xâm nhập mã nguồn mở.

Các nhà nghiên cứu giải thích, cơ sở hạ tầng rà quét DNS phân tán của AryStinger có thể được sử dụng lại để tạo ra một lượng lớn truy vấn DNS nhắm vào các máy chủ phân giải, mặc dù họ không quan sát thấy bất kỳ cuộc tấn công nào như vậy.

Về khả năng thực thi mã của phiên bản NAS, XLab cho biết phần mềm hỗ trợ các lệnh Shell, cũng như mã nguồn Go, Java và Python. Tuy nhiên, việc sử dụng mã nguồn thay vì mã nhị phân đã biên dịch có một số hạn chế, vì quá trình biên dịch yêu cầu môi trường thực thi ngôn ngữ trên máy chủ, cũng như toàn bộ quá trình này tạo ra nhiễu có thể phá vỡ tính bí mật.

Các nhà nghiên cứu không cho rằng AryStinger thuộc về bất kỳ cụm hoạt động nào đã biết, đồng thời khẳng định “vẫn còn nhiều bí ẩn xung quanh AryStinger cần được giải đáp”. Các thiết bị router hết hạn vòng đời (EoL) nên được thay thế bằng các phiên bản mới, được hỗ trợ tích cực, cập nhật firmware mới nhất, thay đổi mật khẩu tài khoản quản trị mặc định và vô hiệu hóa bảng điều khiển quản lý từ xa.

Để lại bình luận