Дослідники з підрозділу XLab компанії QiAnXin виявили нову шкідливу програму під назвою AryStinger, яка активно заражає застарілі та забуті домашні маршрутизатори. На відміну від більшості подібних ботнетів, які створюються для проведення потужних розподілених атак на відмову в обслуговуванні (DDoS), AryStinger має зовсім іншу мету. Він перетворює скомпрометовані пристрої на розподілену мережу для проведення технічної розвідки та проксування зловмисного трафіку. Наразі фахівці зафіксували щонайменше 4300 інфікованих роутерів, і це число продовжує стрімко зростати по всьому світу.

Ця розбіжність у призначенні є надзвичайно важливою для розуміння сучасного ландшафту загроз. Традиційні DDoS-ботнети часто виявляють себе через різке зростання вихідного трафіку або системних ресурсів на пристрої, що полегшує їх ідентифікацію провайдерами та антивірусними рішеннями. Натомість AryStinger працює на етапі, який передує безпосередньому зламу цільової інфраструктури. Інфіковані роутери використовуються як резидентні проксі-сервери. Це дозволяє зловмисникам приховати свої реальні IP-адреси та географічне положення, здійснюючи сканування портів, пошук вразливостей та підбір паролів до корпоративних ресурсів через IP-адреси звичайних домашніх користувачів, які зазвичай мають високий рівень довіри у репутаційних системах.

Основною мішенню для AryStinger стають застарілі пристрої (так звані legacy-роутери), підтримка яких виробниками вже давно припинена, або про оновлення прошивки яких власники просто забули. Такі пристрої роками працюють без жодних патчів безпеки, містячи десятки відомих вразливостей, для яких існують публічні експлойти. Шкідливе ПЗ використовує ці діри для автоматичного проникнення, після чого розгортає свій функціонал у системі та встановлює зв'язок із командно-контрольними серверами (C2) зловмисників.

Для корпоративного сектору подібна активність становить серйозну загрозу, особливо в епоху масової віддаленої роботи. Багато співробітників підключаються до робочих мереж через свої домашні маршрутизатори. Якщо такий пристрій виявиться інфікованим AryStinger, зловмисники отримують не лише можливість проксувати свій трафік, але й потенційний плацдарм для проведення атак типу Man-in-the-Middle (MitM) або перехоплення внутрішнього корпоративного трафіку. Крім того, виявлення розвідувальної активності, що йде з тисяч різних домашніх IP-адрес, є серйозним викликом для систем моніторингу безпеки (SIEM та SOAR), оскільки такі запити важко відрізнити від легітивного користувацького трафіку.

З технічного погляду, AryStinger діє максимально непомітно. Після запуску на пристрої він маскує свої процеси під стандартні системні служби Linux (на базі якого працює більшість роутерів). Шкідливий код оптимізований для роботи на обмежених апаратних ресурсах домашніх маршрутизаторів, не викликаючи помітного перегріву чи зависання пристрою, що дозволяє йому залишатися непоміченим протягом багатьох місяців. Мережа резидентних проксі, побудована за допомогою AryStinger, може продаватися іншим хакерським угрупованням на тіньових форумах як інструмент для проведення початкових етапів складних цільових атак (APT).

Що це означає на практиці

Як пентест-команда, ми рекомендуємо вжити наступних заходів для захисту корпоративної інфраструктури та моніторингу загрози:

  • Контроль віддаленого доступу співробітників: Оскільки домашні роутери працівників на віддаленій роботі є слабкою ланкою, забороніть пряме підключення до корпоративних сервісів без використання захищеного корпоративного VPN з обов'язковою багатофакторною автентифікацією (MFA). Налаштуйте політики VPN таким чином, щоб весь трафік віддаленого робочого місця (split-tunneling вимкнено) проходив через корпоративні шлюзи безпеки.
  • Аудит репутації та геолокації IP-адрес: Перегляньте правила фільтрації трафіку на корпоративних міжмережевих екранах (Firewall). Оскільки резидентні проксі на кшталт AryStinger використовують домашні пули IP-адрес, налаштуйте обмеження на частоту запитів (Rate Limiting) та блокуйте доступ до адміністративних панелей корпоративних сервісів з адрес динамічних домашніх провайдерів.
  • Моніторинг розвідувальної активності: Налаштуйте правила у SIEM-системі для виявлення "повільного" сканування (low and slow scanning), коли запити надходять з багатьох різних IP-адрес, що належать до пулів домашнього інтернету. Особливу увагу слід приділити спробам підбору паролів (password spraying) до сервісів на кшталт Active Directory, Microsoft 365 чи корпоративної пошти.
  • Гігієна власних мережевих пристроїв: Якщо у філіях вашої компанії або в офісах використовуються SOHO-роутери (наприклад, для гостьового Wi-Fi), негайно проведіть їх інвентаризацію. Переконайтеся, що на них встановлено останні версії прошивок, вимкнено інтерфейси керування з глобальної мережі (WAN) та змінено стандартні паролі адміністратора. Пристрої, підтримка яких виробником припинена (End-of-Life), мають бути виведені з експлуатації та замінені на сучасні рішення.