El malware AryStinger infecta 4300 enrutadores heredados para construir una red proxy de reconocimiento – CYBERDEFENSA.MX

Una nueva familia de malware está convirtiendo los enrutadores domésticos olvidados en una red distribuida de reconocimiento y proxy, no en la botnet DDoS en la que estos dispositivos suelen terminar. Laboratorio XL lo llama arystinger y cuenta con al menos 4.300 enrutadores infectados, un total que, según dice, sigue aumentando.

La distinción importa. AryStinger existe para la etapa de ataque que precede al asalto. Los dispositivos infectados escanean Internet, toman huellas dactilares, enumeran subdominios, canalizan el tráfico y ejecutan comandos a pedido, y luego envían los resultados al operador.

Cada enrutador se convierte en un nodo de huella y un relé que oculta dónde está el verdadero atacante.

Chips viejos, errores más viejos

La campaña persigue enrutadores construidos con chips RTL819X de Realtek, hardware que estuvo vigente entre 2012 y 2015. XLab lo vio por primera vez el 12 de marzo de 2026, difundiéndose desde una única IP, 107.150.106.14.

El binario que impulsó era un ELF de Linux que ningún motor de VirusTotal detectó, explotando dos fallas de otra época: CVE-2013-3307 en los modelos Linksys y CVE-2016-5681 en los D-Link.

El grupo infectado es principalmente D-Link, y el DIR-850L por sí solo representa alrededor del 75 por ciento. Por geografía, se inclina hacia Corea del Sur (alrededor del 48 por ciento) y China (alrededor del 32 por ciento), luego Suecia, Malasia y Singapur.

Ciberseguridad

Una segunda cepa apareció el 26 de abril, dirigida a las cajas NAS de QNAP a través de CVE-2025-11837, una falla de inyección de código en Eliminador de malware de QNAP. El error se mostró en Pwn2Own Ireland 2025 y se corrigió en noviembre de 2025, meses antes de que esta cepa comenzara a usarlo.

La entrada es la propia herramienta de eliminación de malware del dispositivo. XLab no ha medido las infecciones de NAS, por lo que la cifra de 4.300 cubre únicamente los enrutadores RTL819X.

Dos construcciones, el mismo trabajo

Una constitución es delgada y la otra es más completa. La construcción del enrutador está escrita en C y se mantiene liviana, porque el hardware antiguo no puede funcionar más, por lo que se limita al escaneo masivo de DNS y al túnel de tráfico. La compilación del NAS está escrita en Go y hace mucho más. Escanea redes internas y externas y ejecuta herramientas de reconocimiento como fscan, ksubdomain y httpx. Una tarea «ScriptWork» ejecuta código fuente Go, Java o Python proporcionado por el atacante en la caja, por lo que el operador nunca tiene que compilar un binario por objetivo.

Cada nodo infectado, que XLab llama Ejecutor, se comunica con su C2 a través de HTTP/HTTPS, con el tráfico codificado en Protobuf ofuscado por un simple XOR (la compilación Go agrega gzip). El operador divide un escaneo grande en partes y los distribuye por toda la flota, dejando huella en paralelo.

XLab dice que el mismo escaneo de DNS puede dirigirse a los solucionadores para generar tráfico de denegación de servicio. La persistencia proviene de un servidor Dropbear SSH en un puerto fijo, 2332 en enrutadores o gs-netcat en NAS. La clave codificada, sh_#@!_2024_secret, lleva un «2024» que puede indicar un inicio en 2024, aunque XLab no puede confirmarlo.

donde encaja esto

La forma me resulta familiar. En mayo de 2025, el FBI y el Departamento de Justicia derribaron los servicios 5socks y Anyproxy, que habían convertido enrutadores Linksys y Cisco de años de antigüedad que ejecutaban el malware TheMoon en servidores proxy residenciales vendidos mensualmente. La versión de espionaje se parece mucho.

Mandiant ha seguido redes operativas de cajas de relésu ORB: mallas de enrutadores comprometidos al final de su vida útil e IoT que los actores estatales utilizan para escanear y transmitir sin ser difíciles de rastrear. Los ORB de enrutadores recientes, como los dispositivos de granja LapDogs, superan errores de n días como lo hace AryStinger.

Ciberseguridad

AryStinger aún no está vinculado a nadie y XLab dice que todavía está trabajando para determinar quién está detrás de esto. Lo que está claro es el modelo: hardware olvidado, CVE antiguos, convertidos en infraestructura silenciosa para los movimientos iniciales de una intrusión.

que hacer

Si utiliza alguno de los equipos afectados, las comprobaciones son sencillas. Busque conexiones salientes al C2 de AryStinger y descargue los dominios (ajb8.com y hosts relacionados en Lista del COI de XLab), verifique /tmp/bin si hay archivos binarios que no colocó allí y busque procesos llamados syswapd0h o syswapd0w.

La solución duradera es la que todo el mundo sigue repitiendo: retirar los enrutadores al final de su vida útil que ya no reciben firmware y desactivar la administración remota de todo lo expuesto. Una caja que dejó de recibir parches en 2016 no va a empezar ahora.

La botnet JDY vinculada a China se expande a más de 1500 dispositivos para reconocimiento cibernético – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han advertido sobre un «resurgimiento y expansión» de JDYuna red encubierta asociada con actores de amenazas patrocinados por el estado del nexo con China.

«La botnet JDY comprende más de 1.500 SOHO [small office and home office] y dispositivos IoT y opera como un escáner de alto rendimiento controlado centralmente que se utiliza para descubrir, tomar huellas dactilares y mapear continuamente servicios expuestos a escala», explicó Black Lotus Labs de Lumen. dicho en un informe compartido con The Hacker News.

JDY se marcó por primera vez como un clúster dentro de otra botnet con nombre en código KV-botnet a mediados de diciembre de 2023. Utilizada principalmente para un escaneo más amplio contra objetivos de Internet, la red sigilosa que comprende enrutadores SOHO, firewalls y dispositivos IoT comprometidos ha sido utilizada por grupos de hackers chinos como Volt Typhoon.

Tras la eliminación de la botnet KV por parte del gobierno de EE. UU. a principios de 2024, los operadores de la botnet comenzaron a realizar cambios de comportamiento en la red, y el segundo clúster de KV se desconectó en gran medida. Se sospecha que los operadores ofrecen la botnet a varios grupos de hackers, mientras ellos mismos realizan el reconocimiento y la localización de objetivos.

Ciberseguridad

Los últimos hallazgos de Black Lotus Labs muestran que el malware ha ampliado su alcance para infectar una gama más amplia de dispositivos y actuar como un conducto para alimentar «datos de reconocimiento estructurados» a un ecosistema de escaneo más grande para la identificación y explotación de objetivos de seguimiento.

Específicamente, el clúster JDY se está utilizando para realizar escaneos específicos y tomas de huellas digitales de servicios con el objetivo de señalar infraestructuras vulnerables luego de revelaciones públicas. Esto apunta a un esfuerzo de reconocimiento industrializado, cuyos resultados son aprovechados por los grupos de Estados-nación chinos.

Esto se ha complementado con un crecimiento en el tamaño de la botnet, que pasó de 650 bots a principios de enero de 2024 a más de 1.500 dispositivos comprometidos. La mayoría de los nodos pirateados se encuentran en Estados Unidos y Brasil, seguidos de Europa y Asia.

Mientras que anteriormente el clúster incluía principalmente enrutadores Cisco RV320 y RV325, la composición actual de la botnet es mucho más diversa e incluye dispositivos de Araknis, Mimosa Networks, Ubiquiti, Draytek, Hikvision y Linksys.

«La gran cantidad de dispositivos SOHO/IoT de la botnet con sede en EE. UU. permite a los operadores de la botnet evadir las defensas y los controles tradicionales basados ​​en IP, como geofencing, detección basada en la reputación de IP y listas de bloqueo estáticas», dijo Black Lotus Labs.

«Al distribuir su actividad de escaneo y reconocimiento en una amplia gama de direcciones IP, los operadores hacen que sea menos probable que cualquier IP sea etiquetada como escáner y bloqueada. Además, el uso de dispositivos SOHO e IoT comprometidos ayuda a que esta actividad se combine con el tráfico de usuarios legítimo».

La arquitectura que impulsa la botnet se describe mejor como en capas: los operadores usan nodos Tor para administrar la infraestructura infectada, incluidos los servidores de comando y control (C2) y de carga útil. Los servidores C2 dirigen a los robots para que realicen reconocimientos específicos y perfiles del sistema, en lugar de escaneos indiscriminados. Los resultados de los escaneos se envían a servidores centrales para la recopilación continua de inteligencia en un esfuerzo por promover los objetivos de los actores de amenazas chinos.

Las cadenas de ataques utilizan como arma las vulnerabilidades recientemente reveladas en dispositivos perimetrales (por ejemplo, CVE-2026-35616) para entregar un dropper de script de shell que verifica si el malware ya está activo y, en caso contrario, procede a descargar la carga útil principal según la arquitectura del procesador detectada (por ejemplo, mips, mips64, mipsel o mipsel64). Una vez que se inicia el malware, se elimina del disco.

El malware que facilita el escaneo y el reconocimiento de objetivos está diseñado para tomar huellas dactilares del host, recibir tareas de escaneo desde un servidor C2 central, realizar sondeos asistidos por TCP, SSL, UDP e ICMP de gran volumen, capturar respuestas (certificados TLS, metadatos, etc.) e informar los resultados al servidor de envío. El objetivo es realizar un reconocimiento de la infraestructura en lugar de una explotación.

Ciberseguridad

Una funcionalidad notable del malware es su capacidad de adaptar su metodología de escaneo en función de sus privilegios en el sistema local. Si puede abrir un socket sin formato, una indicación de privilegios de root, inicia el proceso de alta velocidad. escaneo SINC utilizando paquetes TCP personalizados. Si los sockets sin formato no están disponibles o si la tarea es un escaneo web, el motor de escaneo recurre al uso de conexiones TCP y TLS estándar o emplea protocolos como UDP e ICMP.

Lo más probable es que esta actividad informe el descubrimiento de activos, los canales de detección de vulnerabilidades y los sistemas de explotación o orquestación de ataques posteriores, dijo la compañía de ciberseguridad.

«JDY demuestra cómo las botnets IoT/SOHO y las redes encubiertas de dispositivos comprometidos se están utilizando para una rápida explotación de vulnerabilidades», dijo la compañía. «El crecimiento y la operación continua de JDY ilustran cómo las redes de reconocimiento modernas persisten a pesar de los derribos y se adaptan como una capacidad duradera dentro de un ecosistema adversario más amplio».

«La evolución de JDY de un componente de apoyo de la botnet KV a una capacidad de reconocimiento independiente y de alto rendimiento demuestra que la interrupción de nodos o grupos individuales no elimina la capacidad subyacente. La capacidad persiste, se adapta y continúa proporcionando a los adversarios datos de objetivos oportunos, a menudo a las pocas horas de la divulgación de la vulnerabilidad».