الأمن السيبراني

إصابة 4,300 جهاز توجيه قديم ببرمجيات AryStinger الخبيثة

تظهر برمجيات AryStinger الخبيثة كتهديد جديد لأجهزة التوجيه القديمة، حيث تقوم بتحويلها إلى شبكة موزعة للاستطلاع. في هذا المقال، نستعرض تفاصيل الإصابة وأثرها.

سواتي خانديلوال22 يونيو 2026الأمان في إنترنت الأشياء / الثغرات الأمنية

تظهر عائلة جديدة من البرمجيات الخبيثة التي تحول أجهزة التوجيه المنزلية المهملة إلى شبكة موزعة للاستطلاع والبروكسي، وليس إلى شبكة بوت DDoS التي تنتهي عادةً بها هذه الأجهزة. تسميها QiAnXin’s XLab AryStinger وتعدّ ما لا يقل عن 4,300 جهاز توجيه مصاب، وهو عدد لا يزال في تزايد.

يهم التمييز هنا. يعمل AryStinger في مرحلة الهجوم التي تسبق الاقتحام. تقوم الأجهزة المصابة بمسح الإنترنت، وتحديد بصمات الخدمات، وعدّ النطاقات الفرعية، ونفق حركة المرور، وتنفيذ الأوامر عند الطلب، ثم إرسال النتائج إلى المشغل.

يصبح كل جهاز توجيه عقدة لتحديد الهوية ووسيلة نقل تخفي مكان المهاجم الحقيقي.

رقائق قديمة، أخطاء أقدم

تستهدف الحملة أجهزة التوجيه المبنية على رقائق RTL819X من Realtek، وهي الأجهزة التي كانت شائعة بين عامي 2012 و2015. رصدت XLab هذه الحملة لأول مرة في 12 مارس 2026، حيث انتشرت من عنوان IP واحد، 107.150.106.14.

كان البرنامج الضار الذي تم دفعه عبارة عن ملف ELF لنظام Linux لم يتم الإبلاغ عنه من قبل أي محرك على VirusTotal، مستغلاً ثغرتين من عصر آخر: CVE-2013-3307 في نماذج Linksys وCVE-2016-5681 في نماذج D-Link.

تتكون المجموعة المصابة في الغالب من أجهزة D-Link، حيث تشكل DIR-850L وحدها حوالي 75 في المئة. من الناحية الجغرافية، تتركز الإصابات في كوريا الجنوبية (حوالي 48 في المئة) والصين (حوالي 32 في المئة)، تليها السويد وماليزيا وسنغافورة.

ظهرت سلالة ثانية في 26 أبريل، تستهدف صناديق QNAP NAS من خلال CVE-2025-11837، وهي ثغرة حقن كود في أداة إزالة البرامج الضارة الخاصة بـ QNAP. تم عرض الثغرة في Pwn2Own أيرلندا 2025 وتم تصحيحها في نوفمبر 2025، أي قبل أشهر من بدء استخدام هذه السلالة لها.

تتمثل طريقة الدخول في أداة إزالة البرامج الضارة الخاصة بالجهاز نفسه. لم تقم XLab بقياس إصابات NAS، لذا فإن الرقم 4,300 يغطي أجهزة التوجيه RTL819X فقط.

بنيتان، نفس الوظيفة

إحدى البنيات خفيفة والأخرى أكثر شمولاً. تم كتابة بناء جهاز التوجيه بلغة C وتم الحفاظ عليه خفيفًا، لأن الأجهزة القديمة لا يمكنها تشغيل المزيد، لذا تقتصر على المسح الجماعي لنظام DNS ونفق حركة المرور. بينما تم كتابة بناء NAS بلغة Go ويقوم بالكثير. يقوم بمسح الشبكات الداخلية والخارجية ويستخدم أدوات الاستطلاع مثل fscan وksubdomain وhttpx. يتم تنفيذ مهمة “ScriptWork” التي تنفذ كود مصدر بلغة Go أو Java أو Python على الجهاز، بحيث لا يحتاج المشغل إلى تجميع برنامج ثنائي لكل هدف.

تتحدث كل عقدة مصابة، التي تسميها XLab “المنفذ”، إلى خادم التحكم والتوجيه الخاص بها عبر HTTP/HTTPS، مع حركة مرور مشفرة باستخدام Protobuf ومخفية بواسطة XOR بسيط (تضيف البنية Go gzip). يقوم المشغل بتقسيم مسح كبير إلى قطع وينشرها عبر الأسطول، مما يسمح بالاستطلاع بالتوازي.

تقول XLab إن نفس مسح DNS يمكن توجيهه إلى المحللات لتوليد حركة مرور حرمان الخدمة. تأتي الاستمرارية من خادم SSH Dropbear على منفذ ثابت، 2332 على أجهزة التوجيه، أو gs-netcat على NAS. المفتاح الثابت، sh_#@!_2024_secret، يحمل “2024” التي قد تشير إلى بداية في 2024، على الرغم من أن XLab لا يمكنها تأكيد ذلك.

أين يتناسب هذا

الشكل مألوف. في مايو 2025، قامت FBI ووزارة العدل بتفكيك خدمات 5socks وAnyproxy، التي حولت أجهزة التوجيه القديمة من Linksys وCisco التي تعمل ببرمجيات TheMoon إلى بروكسيات سكنية تُباع شهريًا. النسخة التجسسية تبدو مشابهة جدًا.

تتبع ماندينت شبكات صناديق الترحيل التشغيلية، أو ORBs: شبكات من أجهزة التوجيه والأجهزة الذكية المنتهية الصلاحية التي تستخدمها الدول الفاعلة للمسح والنقل مع البقاء صعبة التتبع. تقوم ORBs الحديثة مثل LapDogs بزراعة الأجهزة من خلال ثغرات n-day بنفس الطريقة التي يعمل بها AryStinger.

لم يتم ربط AryStinger بعد بأي شخص، وتقول XLab إنها لا تزال تعمل على معرفة من يقف وراءها. ما هو واضح هو النموذج: الأجهزة المهملة، CVEs القديمة، تم تحويلها إلى بنية تحتية هادئة للحركات الافتتاحية للاقتحام.

ماذا تفعل

إذا كنت تدير أي من الأجهزة المتأثرة، فإن الفحوصات بسيطة. ابحث عن الاتصالات الصادرة إلى خادم التحكم والتوجيه لـ AryStinger ومجالات التنزيل (مثل ajb8.com والمضيفين ذات الصلة في قائمة IOC الخاصة بـ XLab)، تحقق من /tmp/bin بحثًا عن ثنائيات لم تضعها هناك، وابحث عن العمليات المسماة syswapd0h أو syswapd0w.

الإصلاح الدائم هو ما يكرره الجميع: تقاعد أجهزة التوجيه المنتهية الصلاحية التي لم تعد تتلقى تحديثات البرامج، وإيقاف الإدارة عن بُعد على أي شيء مكشوف. جهاز توقفت تحديثاته في 2016 لن يبدأ الآن.

إذا كنت تمتلك جهاز توجيه قديم، تأكد من اتخاذ التدابير اللازمة لحماية جهازك من الإصابة ببرمجيات AryStinger. لا تتردد في استبدال الأجهزة التي لم تعد تتلقى تحديثات.

مقالات ذات صلة

زر الذهاب إلى الأعلى