تعمل عائلة جديدة من البرامج الضارة على تحويل أجهزة التوجيه المنزلية المنسية إلى شبكة استطلاع وبروكسي موزعة، وليس شبكة الروبوتات DDoS التي تنتهي بها هذه الأجهزة عادةً. يطلق عليها XLab من شركة QiAnXin آري ستينغر وتحصي ما لا يقل عن 4300 جهاز توجيه مصابًا، وهو إجمالي يقول إنه لا يزال في ارتفاع.
التمييز مهم. AryStinger موجود في مرحلة الهجوم التي تأتي قبل الاقتحام. تقوم الأجهزة المصابة بفحص الإنترنت، وخدمات بصمات الأصابع، وتعداد النطاقات الفرعية، وحركة المرور عبر الأنفاق، وتشغيل الأوامر عند الطلب، ثم إرسال النتائج مرة أخرى إلى المشغل.
يصبح كل جهاز توجيه بمثابة عقدة بصمة ومرحل يخفي مكان المهاجم الحقيقي.
الرقائق القديمة، والأخطاء القديمة
تستهدف الحملة أجهزة التوجيه المبنية على شرائح RTL819X من Realtek، وهي الأجهزة التي كانت موجودة في الفترة من 2012 إلى 2015. وقد شاهدتها XLab لأول مرة في 12 مارس 2026، وتنتشر من عنوان IP واحد، 107.150.106.14.
كان الثنائي الذي دفعته هو Linux ELF الذي لم يتم وضع علامة على أي محرك على VirusTotal، مستغلًا عيبين من عصر آخر: CVE-2013-3307 في نماذج Linksys وCVE-2016-5681 في نماذج D-Link.
المجموعة المصابة هي في الغالب D-Link، حيث يشكل DIR-850L وحده حوالي 75 بالمائة. ومن الناحية الجغرافية، فإنها تتجه إلى كوريا الجنوبية (حوالي 48 في المائة) والصين (حوالي 32 في المائة)، ثم السويد وماليزيا وسنغافورة.
ظهرت سلالة ثانية في 26 أبريل، استهدفت صناديق QNAP NAS من خلال CVE-2025-11837، وهو عيب في حقن التعليمات البرمجية في مزيل البرامج الضارة الخاص بـ QNAP. تم عرض الخطأ في Pwn2Own Ireland 2025 وتم تصحيحه في نوفمبر 2025، قبل أشهر من بدء هذه السلالة في استخدامه.
الطريق إلى ذلك هو أداة إزالة البرامج الضارة الخاصة بالجهاز. لم يقم XLab بقياس إصابات NAS، وبالتالي فإن الرقم 4300 يغطي أجهزة التوجيه RTL819X فقط.
بنيتين، نفس الوظيفة
بناء واحد هزيل، وآخر أكمل. تمت كتابة بنية جهاز التوجيه بلغة C ويتم إبقاؤها خفيفة، لأن الأجهزة القديمة لا يمكنها العمل أكثر، لذا فهي تلتزم بمسح DNS الشامل ونفق حركة المرور. تمت كتابة بنية NAS بلغة Go وتقوم بأكثر من ذلك بكثير. يقوم بمسح الشبكات الداخلية والخارجية وتشغيل أدوات إعادة التشغيل مثل fscan وksubdomain وhttpx. تقوم مهمة “ScriptWork” بتنفيذ كود مصدر Go أو Java أو Python الذي يوفره المهاجم على الصندوق، لذلك لا يضطر المشغل أبدًا إلى تجميع ثنائي لكل هدف.

تتحدث كل عقدة مصابة، والتي يطلق عليها XLab اسم Executor، إلى C2 الخاص بها عبر HTTP/HTTPS، مع تشويش حركة المرور المشفرة بواسطة Protobuf بواسطة XOR بسيط (يضيف إصدار Go gzip). يقوم المشغل بتقسيم المسح الكبير إلى أجزاء ونشرها عبر الأسطول، مع وضع البصمة بالتوازي.
يقول XLab أن نفس فحص DNS يمكن أن يستهدف وحدات الحل لإنشاء حركة مرور رفض الخدمة. يأتي الثبات من خادم Dropbear SSH على منفذ ثابت، أو 2332 على أجهزة التوجيه، أو gs-netcat على NAS. يحمل المفتاح المشفر، sh_#@!_2024_secret، “2024” الذي قد يشير إلى بداية 2024، على الرغم من عدم تمكن XLab من تأكيد ذلك.
حيث يناسب هذا
الشكل مألوف. في مايو 2025، قام مكتب التحقيقات الفيدرالي ووزارة العدل بتفكيك خدمات 5socks وAnyproxy، التي حولت أجهزة توجيه Linksys وCisco القديمة التي تشغل برامج TheMoon الضارة إلى وكلاء سكنيين يتم بيعهم شهريًا. تبدو نسخة التجسس متشابهة إلى حد كبير.
قامت شركة Mandiant بتتبع شبكات صناديق الترحيل التشغيلية، أو ORBs: شبكات من أجهزة التوجيه المنتهية الصلاحية وإنترنت الأشياء التي تستخدمها الجهات الفاعلة الحكومية للمسح والترحيل مع الحفاظ على صعوبة تتبعها. أجهزة التوجيه ORBs الحديثة مثل أجهزة مزرعة LapDogs من خلال أخطاء n-day بالطريقة التي يفعلها AryStinger.
لم يتم تثبيت AryStinger على أي شخص حتى الآن، ويقول XLab إنه لا يزال يعمل على تحديد من يقف وراءه. ما هو واضح هو النموذج: الأجهزة المنسية، ومكافحة التطرف العنيف القديمة، التي تحولت إلى بنية تحتية هادئة للتحركات الافتتاحية للتسلل.
ما يجب القيام به
إذا قمت بتشغيل أي من الترس المتأثر، فستكون عمليات الفحص بسيطة. ابحث عن الاتصالات الصادرة إلى AryStinger’s C2 وتنزيل المجالات (ajb8.com والمضيفين ذوي الصلة في قائمة IOC الخاصة بـ XLab)، وتحقق من /tmp/bin بحثًا عن الثنائيات التي لم تضعها هناك، وابحث عن العمليات المسماة syswapd0h أو syswapd0w.
الحل الدائم هو الذي يكرره الجميع: إيقاف أجهزة التوجيه التي انتهت صلاحيتها والتي لم تعد تحصل على البرامج الثابتة، وإيقاف الإدارة عن بعد على أي شيء مكشوف. لن يبدأ الصندوق الذي توقف عن الحصول على التصحيحات في عام 2016 الآن.
