新聞

鎖定公布超過10年以上的資安漏洞,綁架老舊路由器設備的情況,已有不少資安事故傳出,如今有專門針對採用特定晶片網路設備的攻擊行動。

中國資安公司奇安信揭露殭屍網路AryStinger,搭配RTL819X系列晶片的網路設備是遭到綁架的主要裝置,感染惡意軟體後,攻擊者將其組成具備偵察與攻擊能力的分散式殭屍網路,用於入侵受害組織的前期情報蒐集。由於許多在2012年至2015年推出的網路設備均採用RTL819X晶片,因此引起了奇安信的注意。該公司起初在3月12日,找到以C語言開發的ELF惡意程式.當中利用已知漏洞CVE-2013-3307CVE-2016-5681(CVSS風險評為8.3、9.8分),來攻擊Linksys與D-Link路由器設備,該公司將ELF檔案上傳VirusTotal,結果沒有防毒引擎將其視為有害;事隔一個月,他們於4月26日發現以Go語言改寫的AryStinger,這次駭客將目標轉移到NAS設備,利用去年威聯通(QNAP)修補的資安漏洞CVE-2025-11837(CVSS風險評為9.8分)。

雖然奇安信指出駭客使用了上述漏洞,攻擊目標涵蓋3種廠牌的網路設備,然而大部分遭到AryStinger感染是D-Link路由器,他們一共偵測到4,371臺受害路由器設備,其中有75%是D-Link DIR-850L、13%為DIR-818LW,但也有同廠牌的DIR-816L、DIR-818L、DWR-118、DIR-817LW被感染的情況。從地理分布來看,感染集中於韓國(48.45%),其次為中國(31.82%)、瑞典(6.40%)、馬來西亞(3.50%),以及新加坡(2.50%)。