CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

AryStinger 4.000+ D-Link Yönlendiriciyi Ele Geçirdi: Eski Cihazlar Saldırganların Gizli İstihbarat Ağına Dönüştü

AryStinger, 4.000'den fazla D-Link yönlendiriciyi ele geçirdi. Eski cihazlar saldırganlar için proxy ve keşif üssüne dönüştü; etkilenen modeller ve önlemler.

21 Haziran 2026

Ne oldu?


Qianxin’in XLab ekibinin ortaya çıkardığı AryStinger, 2026 Mart ortasından itibaren internette dolaşan, VirusTotal’de ilk tespit edildiğinde sıfır algılamaya sahip bir ELF ikilisiyle — ardından Go tabanlı bir varyantla — binlerce eski yönlendiriciyi ele geçiren yeni bir botnet ailesi. Saldırganlar, 2013 ve 2016 yıllarında açıklanan CVE-2013-3307 ve CVE-2016-5681 gibi eski güvenlik açıklarını kullanarak Realtek RTL819X yonga setine dayalı, çoğunlukla D-Link DIR-850L ve DIR-818LW modellerini hedef aldı. Nisan 2026’da ise CVE-2025-11837 üzerinden NAS cihazlarına yönelik bir varyant görüldü. QiAnXin’in haritalama verilerine göre şimdiden dünya genelinde en az 4.300 yönlendirici enfekte oldu ve bu sayı hâlâ artıyor; tespit edilenlerin yaklaşık yüzde 75’i DIR-850L. Ele geçirilen cihazlar, saldırganlar için port tarama, servis tanımlama, alt alan adı keşfi, proxy/tünel oluşturma ve komut çalıştırma yetenekleri sunan uzaktan “uygulayıcı”lara dönüştürülüyor; cihaz üzerinde belirli bir portta dropbear SSH de konuşlandırılıyor.

Neden önemli?


AryStinger, tipik IoT botnetlerinin aksine DDoS veya kripto madenciliği yapmak yerine keşif ve sızma desteği amacıyla tasarlanmış gibi görünüyor. Bu da onu daha sessiz ama uzun vadede daha tehlikeli kılıyor: evinizin veya ofisinizin yönlendiricisine sızan bir tehdit aktörü, ağınızı haritalayabilir, yeni hedefleri tarayabilir ve saldırı trafiğini sizin IP’nizden geçirerek izini gizleyebilir. Her enfekte cihaz, tehdit aktörünün ağınızın içine yerleştirdiği bir “görünmez dinleme cihazı” ve “atlama taşı” işlevi görüyor.

Öte yandan, AryStinger’ın modüler yapısı, sabit kodlanmış “sh_#@!_2024_secret” anahtarı ve RTL819X yönlendiricilerin yanı sıra NAS’lara yönelik ayrı bir Go varyantı kullanması, kampanyanın tesadüfi bir deneme değil, daha geniş bir altyapı inşası olduğunu gösteriyor. “2024” ibaresinin saldırganların faaliyete 2024’ten beri başladığını ima edip etmediği henüz doğrulanmadı; ancak enfeksiyon sayısı hâlâ yükseliyor ve yeni hedef türleri eklenmesi muhtemel görünüyor.

Kim veya ne etkileniyor?


En çok etkilenen cihazlar, destek ömrü uzun süre önce dolmuş D-Link DIR-850L (tespit edilenlerin yaklaşık yüzde 75’i) ve DIR-818LW yönlendiriciler. Bunlar 2012-2015 yılları arasında popüler olan Realtek RTL819X tabanlı donanımlar ve artık üretici yazılımı güncellemesi almıyor. Coğrafi olarak enfeksiyonların yaklaşık yüzde 48,5’i Güney Kore’de, yüzde 31,8’i Çin’de, geri kalanı ise İsveç, Malezya ve Singapur gibi ülkelerde görüldü. Sadece ev kullanıcıları değil, küçük ofisler, uzaktan erişimli personel ve internete açık NAS sunucuları olan kuruluşlar da risk altında; çünkü Nisan ayında CVE-2025-11837 ile hedeflenen NAS cihazları, aynı altyapının başka platformlara genişleyebileceğinin işareti.

Ne yapılmalı?


İlk ve en etkili adım, EOL (desteği sona ermiş) yönlendiricileri üretici tarafından hâlâ desteklenen modellerle değiştirmek ve mevcut cihazların firmware’ini en son sürüme güncellemektir. Yönetim arayüzünü internete açmayın, UPnP’yi ve uzaktan yönetim özelliklerini kapatın, varsayılan yönetici şifrelerini değiştirin ve IoT cihazlarını kritik iş ağlarından VLAN ile ayırın. Ağ trafiğinde olağan dışı port taramaları, bilinmeyen SSH bağlantıları veya yönlendiriciden gelen şüpheli dış bağlantılar görürseniz cihazı fabrika ayarlarına döndürüp yeniden yapılandırın. NAS kullanıcıları ise CVE-2025-11837 için yayınlanan yamayı hemen uygulamalı ve yönetim panelini internete açık bırakmamalıdır. Eğer cihazınızın modeli EOL listesindeyse ve yama yoksa, en güvenli seçenek onu emekliye ayırmaktır.

Kaynaklar:
- https://www.bleepingcomputer.com/news/security/arystinger-botnet-infected-thousands-of-d-link-routers-worldwide/
- https://blog.xlab.qianxin.com/arystinger-botnet-hijacks-legacy-routers-for-global-attacks-en/
- https://securityaffairs.com/193987/security/4300-outdated-routers-hijacked-in-stealthy-spy-infrastructure-by-arystinger-malware.html

Kaynaklar

Güne dön