AryStinger es una familia de malware recientemente descubierta que infecta routers obsoletos para hogares y pequeñas oficinas (SOHO). Investigadores de QiAnXin XLab han identificado al menos 4300 routers antiguos basados en Realtek infectados.
¿Cuál es la amenaza?
AryStinger es un malware que compromete routers obsoletos conectados a internet y ciertos dispositivos NAS de QNAP. Los convierte silenciosamente en herramientas para atacantes. En lugar de cifrar datos o causar daños evidentes, AryStinger utiliza los dispositivos comprometidos para escanear internet y mapear redes y servicios. También redirige el tráfico de los atacantes para que parezca provenir de equipos legÃtimos de hogares u oficinas pequeñas.
En routers antiguos, un programa ligero realiza principalmente escaneos de DNS y de red a gran escala. En dispositivos NAS de QNAP, una versión más avanzada puede ejecutar herramientas de escaneo integradas. También puede ejecutar scripts proporcionados por el atacante, escritos en Go, Java o Python.
Todos los dispositivos infectados se conectan a un servidor de comando y control (C2) a través de internet. Los atacantes utilizan este servidor para asignar tareas y recopilar los resultados. Estas tareas pueden incluir el escaneo de rangos de IP o la exploración de dominios. Una puerta trasera oculta de tipo SSH mantiene un acceso persistente. Esto permite a los atacantes reutilizar los routers y dispositivos NAS comprometidos como nodos de reconocimiento y proxy para futuras operaciones.
¿Por qué es digno de mención?
AryStinger es importante porque se comporta de manera diferente a la mayorÃa del malware para routers. En lugar de lanzar ataques disruptivos o campañas DDoS, transforma silenciosamente routers y dispositivos NAS obsoletos en herramientas de reconocimiento y retransmisión de tráfico. Sus sistemas pueden ser escaneados o sondeados por lo que parece ser un router doméstico normal. Esto dificulta la identificación y el bloqueo del verdadero atacante.
AryStinger también explota vulnerabilidades que fueron corregidas hace años. Sin embargo, muchas organizaciones nunca actualizaron ni reemplazaron los dispositivos afectados. Como resultado, el malware puede propagarse a través de hardware olvidado que permanece conectado a internet.
Esta amenaza demuestra cómo los atacantes pueden crear una extensa red de reconocimiento y de intermediación a partir de dispositivos antiguos y económicos. Muchos de estos sistemas aún se encuentran al margen de las redes modernas.
¿Cuál es la exposición o el riesgo?
AryStinger presenta riesgos de dos maneras principales.
En primer lugar, las organizaciones que no se infectan directamente pueden sufrir escaneos y mapeos de sus sistemas conectados a internet por parte de atacantes que utilizan la red AryStinger. Este reconocimiento puede revelar puertos abiertos, servicios vulnerables y activos olvidados. Los atacantes pueden usar esta información posteriormente para obtener acceso. Dado que los escaneos se originan en enrutadores aparentemente legÃtimos, pueden mimetizarse con el tráfico normal de internet.
En segundo lugar, las organizaciones que siguen utilizando routers y dispositivos NAS QNAP obsoletos o sin actualizar podrÃan, sin saberlo, formar parte de la red AryStinger. En ese caso, los equipos comprometidos podrÃan convertirse en un punto de acceso permanente para los atacantes. También podrÃan servir como punto de retransmisión para el tráfico malicioso. Esto facilita que los atacantes oculten su actividad y observen las redes internas.
Las direcciones IP públicas de una organización también pueden asociarse con actividades maliciosas, como escaneos y abusos. Esto puede dañar su reputación o provocar el bloqueo por parte de socios y proveedores de servicios. En resumen, los dispositivos periféricos heredados expuestos generan múltiples riesgos. Aumentan la probabilidad de convertirse en objetivo de ataques y pueden, sin saberlo, apoyar ataques contra terceros.
El futuro de la seguridad comienza antes del malware
- Identificar y reemplazar los dispositivos de borde obsoletos: Inventarie todos los enrutadores, puertas de enlace y dispositivos NAS, y retire los modelos que hayan llegado al final de su vida útil o que no estén actualizados, en particular los dispositivos antiguos de D-Link, Linksys y QNAP basados en Realtek.
- Mantenga todos los dispositivos compatibles completamente actualizados: asegúrese de que todos los routers y dispositivos NAS restantes ejecuten las últimas actualizaciones de firmware y seguridad, incluidos los parches de QNAP Malware Remover relacionados con CVE-2025-11837.
- Desactive el acceso remoto innecesario: Desactive la administración remota siempre que sea posible. Si se requiere acceso remoto, restrinjalo mediante VPN y listas de direcciones IP permitidas de confianza.
- Segmenta y supervisa los dispositivos de red: coloca los enrutadores y los dispositivos NAS en segmentos de red dedicados y supervisa el tráfico saliente en busca de comunicaciones con dominios sospechosos, direcciones IP o indicadores conocidos de AryStinger (como ajb8[.]com).
- Busque señales de compromiso: en los dispositivos potencialmente afectados, busque binarios desconocidos en /tmp/bin, procesos llamados syswapd0ho syswapd0w, servicios SSH inesperados como Dropbear ejecutándose en el puerto 2332 o oyentes de GS Netcat en dispositivos NAS.
- Refuerce la higiene de seguridad general: Incluya los enrutadores y los dispositivos NAS en los programas de gestión de activos, gestión de vulnerabilidades y gestión de parches. Exija credenciales robustas en todas las interfaces de gestión y revise periódicamente los servicios expuestos externamente.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares más crÃticos bajo un modelo Zero Trust en una sola consola modular.
Deja tu comentario