{"id":1256,"date":"2026-06-22T09:17:25","date_gmt":"2026-06-22T09:17:25","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/22\/el-malware-arystinger-infecta-4300-enrutadores-heredados-para-construir-una-red-proxy-de-reconocimiento-cyberdefensa-mx\/"},"modified":"2026-06-22T09:17:25","modified_gmt":"2026-06-22T09:17:25","slug":"el-malware-arystinger-infecta-4300-enrutadores-heredados-para-construir-una-red-proxy-de-reconocimiento-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/22\/el-malware-arystinger-infecta-4300-enrutadores-heredados-para-construir-una-red-proxy-de-reconocimiento-cyberdefensa-mx\/","title":{"rendered":"El malware AryStinger infecta 4300 enrutadores heredados para construir una red proxy de reconocimiento \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Una nueva familia de malware est\u00e1 convirtiendo los enrutadores dom\u00e9sticos olvidados en una red distribuida de reconocimiento y proxy, no en la botnet DDoS en la que estos dispositivos suelen terminar. <a href=\"https:\/\/blog.xlab.qianxin.com\/arystinger-botnet-hijacks-legacy-routers-for-global-attacks-en\/\">Laboratorio XL<\/a> lo llama <b>arystinger <\/b>y cuenta con al menos 4.300 enrutadores infectados, un total que, seg\u00fan dice, sigue aumentando.<\/p>\n<p>La distinci\u00f3n importa. AryStinger existe para la etapa de ataque que precede al asalto. Los dispositivos infectados escanean Internet, toman huellas dactilares, enumeran subdominios, canalizan el tr\u00e1fico y ejecutan comandos a pedido, y luego env\u00edan los resultados al operador.<\/p>\n<p>Cada enrutador se convierte en un nodo de huella y un rel\u00e9 que oculta d\u00f3nde est\u00e1 el verdadero atacante.<\/p>\n<h2>Chips viejos, errores m\u00e1s viejos<\/h2>\n<p>La campa\u00f1a persigue enrutadores construidos con chips RTL819X de Realtek, hardware que estuvo vigente entre 2012 y 2015. XLab lo vio por primera vez el 12 de marzo de 2026, difundi\u00e9ndose desde una \u00fanica IP, 107.150.106.14.<\/p>\n<p>El binario que impuls\u00f3 era un ELF de Linux que ning\u00fan motor de VirusTotal detect\u00f3, explotando dos fallas de otra \u00e9poca: CVE-2013-3307 en los modelos Linksys y CVE-2016-5681 en los D-Link.<\/p>\n<p>El grupo infectado es principalmente D-Link, y el DIR-850L por s\u00ed solo representa alrededor del 75 por ciento. Por geograf\u00eda, se inclina hacia Corea del Sur (alrededor del 48 por ciento) y China (alrededor del 32 por ciento), luego Suecia, Malasia y Singapur.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Una segunda cepa apareci\u00f3 el 26 de abril, dirigida a las cajas NAS de QNAP a trav\u00e9s de CVE-2025-11837, una falla de inyecci\u00f3n de c\u00f3digo en <a href=\"https:\/\/www.qnap.com\/en\/security-advisory\/qsa-25-47\">Eliminador de malware de QNAP<\/a>. El error se mostr\u00f3 en Pwn2Own Ireland 2025 y se corrigi\u00f3 en noviembre de 2025, meses antes de que esta cepa comenzara a usarlo.<\/p>\n<p>La entrada es la propia herramienta de eliminaci\u00f3n de malware del dispositivo. XLab no ha medido las infecciones de NAS, por lo que la cifra de 4.300 cubre \u00fanicamente los enrutadores RTL819X.<\/p>\n<h2>Dos construcciones, el mismo trabajo<\/h2>\n<p>Una constituci\u00f3n es delgada y la otra es m\u00e1s completa. La construcci\u00f3n del enrutador est\u00e1 escrita en C y se mantiene liviana, porque el hardware antiguo no puede funcionar m\u00e1s, por lo que se limita al escaneo masivo de DNS y al t\u00fanel de tr\u00e1fico. La compilaci\u00f3n del NAS est\u00e1 escrita en Go y hace mucho m\u00e1s. Escanea redes internas y externas y ejecuta herramientas de reconocimiento como fscan, ksubdomain y httpx. Una tarea \u00abScriptWork\u00bb ejecuta c\u00f3digo fuente Go, Java o Python proporcionado por el atacante en la caja, por lo que el operador nunca tiene que compilar un binario por objetivo.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgZG7t34yG4urP1zfkwebp_L6cRZFsi8X3RS9DG7-YrbDulItS0BODVW3hyphenhyphenZWHjXpVdn2m4VIoPvXOZhL5gwVnaSOhaxppxbw8-OAPtfVovzAHIbdJI3NR-icNZbTFrEV1-59xjE_NqLIZx6McRTYMhqB2xH0ksY-0qD3A7omIUwq6827sR3XIqUdOm8kO6\/s1700-e365\/mass.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgZG7t34yG4urP1zfkwebp_L6cRZFsi8X3RS9DG7-YrbDulItS0BODVW3hyphenhyphenZWHjXpVdn2m4VIoPvXOZhL5gwVnaSOhaxppxbw8-OAPtfVovzAHIbdJI3NR-icNZbTFrEV1-59xjE_NqLIZx6McRTYMhqB2xH0ksY-0qD3A7omIUwq6827sR3XIqUdOm8kO6\/s1700-e365\/mass.png\" alt=\"\" border=\"0\" data-original-height=\"731\" data-original-width=\"2000\"\/><\/a><\/div>\n<p>Cada nodo infectado, que XLab llama Ejecutor, se comunica con su C2 a trav\u00e9s de HTTP\/HTTPS, con el tr\u00e1fico codificado en Protobuf ofuscado por un simple XOR (la compilaci\u00f3n Go agrega gzip). El operador divide un escaneo grande en partes y los distribuye por toda la flota, dejando huella en paralelo.<\/p>\n<p>XLab dice que el mismo escaneo de DNS puede dirigirse a los solucionadores para generar tr\u00e1fico de denegaci\u00f3n de servicio. La persistencia proviene de un servidor Dropbear SSH en un puerto fijo, 2332 en enrutadores o gs-netcat en NAS. La clave codificada, sh_#@!_2024_secret, lleva un \u00ab2024\u00bb que puede indicar un inicio en 2024, aunque XLab no puede confirmarlo.<\/p>\n<h2>donde encaja esto<\/h2>\n<p>La forma me resulta familiar. En mayo de 2025, el FBI y el Departamento de Justicia derribaron los servicios 5socks y Anyproxy, que hab\u00edan convertido enrutadores Linksys y Cisco de a\u00f1os de antig\u00fcedad que ejecutaban el malware TheMoon en servidores proxy residenciales vendidos mensualmente. La versi\u00f3n de espionaje se parece mucho.<\/p>\n<p>Mandiant ha seguido <a href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/china-nexus-espionage-orb-networks\">redes operativas de cajas de rel\u00e9s<\/a>u ORB: mallas de enrutadores comprometidos al final de su vida \u00fatil e IoT que los actores estatales utilizan para escanear y transmitir sin ser dif\u00edciles de rastrear. Los ORB de enrutadores recientes, como los dispositivos de granja LapDogs, superan errores de n d\u00edas como lo hace AryStinger.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>AryStinger a\u00fan no est\u00e1 vinculado a nadie y XLab dice que todav\u00eda est\u00e1 trabajando para determinar qui\u00e9n est\u00e1 detr\u00e1s de esto. Lo que est\u00e1 claro es el modelo: hardware olvidado, CVE antiguos, convertidos en infraestructura silenciosa para los movimientos iniciales de una intrusi\u00f3n.<\/p>\n<h2>que hacer<\/h2>\n<p>Si utiliza alguno de los equipos afectados, las comprobaciones son sencillas. Busque conexiones salientes al C2 de AryStinger y descargue los dominios (ajb8.com y hosts relacionados en <a href=\"https:\/\/blog.xlab.qianxin.com\/arystinger-botnet-hijacks-legacy-routers-for-global-attacks-en\/\">Lista del COI de XLab<\/a>), verifique \/tmp\/bin si hay archivos binarios que no coloc\u00f3 all\u00ed y busque procesos llamados syswapd0h o syswapd0w.<\/p>\n<p>La soluci\u00f3n duradera es la que todo el mundo sigue repitiendo: retirar los enrutadores al final de su vida \u00fatil que ya no reciben firmware y desactivar la administraci\u00f3n remota de todo lo expuesto. Una caja que dej\u00f3 de recibir parches en 2016 no va a empezar ahora.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva familia de malware est\u00e1 convirtiendo los enrutadores dom\u00e9sticos olvidados en una red distribuida de reconocimiento y proxy, no en la botnet DDoS en la que estos dispositivos suelen terminar. Laboratorio XL lo llama arystinger y cuenta con al menos 4.300 enrutadores infectados, un total que, seg\u00fan dice, sigue aumentando. La distinci\u00f3n importa. AryStinger [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3222,3224,24,1229,3223,73,60,36,88,3034,435,132],"class_list":["post-1256","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-arystinger","tag-construir","tag-cyberdefensa-mx","tag-enrutadores","tag-heredados","tag-infecta","tag-malware","tag-para","tag-proxy","tag-reconocimiento","tag-red","tag-una"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1256","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1256"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1256\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1256"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1256"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1256"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}