AryStinger — el Botnet que Convierte Routers de Hace una Década en Infraestructura de Reconocimiento Encubierto para Atacantes
AryStinger — el Botnet que Convierte Routers de Hace una Década en Infraestructura de Reconocimiento Encubierto para Atacantes
Fecha de publicación: 25 de junio de 2026 Categoría: Seguridad Informática · IoT Security · Threat Intelligence
Hallazgos de XLab: Un Botnet que no Encripta ni Minera
El 17 de junio de 2026, el equipo XLab de QiAnXin publicó el análisis de AryStinger, una familia de malware que ha comprometido al menos 4,300 routers a nivel global y cuyo conteo, advierten los investigadores, sigue en aumento. La motivación declarada del reporte fue una publicación del Ministerio de Seguridad del Estado chino del 20 de mayo de 2026 sobre routers obsoletos como punto de entrada para espionaje; XLab aclara explícitamente que la campaña de AryStinger no tiene relación directa con lo descrito por ese organismo.
Lo que distingue a AryStinger no es lo que hace, sino lo que deliberadamente no hace: no cifra archivos, no minera criptomonedas y no construye una botnet de DDoS al uso. Su propósito es operar en la fase que precede a la intrusión. Los dispositivos infectados escanean internet, identifican servicios expuestos, enumeran subdominios, tunelizan tráfico y ejecutan comandos bajo demanda, devolviendo los resultados al operador. Cada router comprometido se convierte simultáneamente en un nodo de footprinting y en un relay que oculta la ubicación real del atacante.
XLab nombró a la familia AryStinger a partir de una pista en la ruta del código fuente que indica que el nombre interno del proyecto es
Ary-Attack. El conteo de 4,300 cubre únicamente dispositivos RTL819X; la escala de infección en dispositivos NAS aún no es medible.
Hardware Viejo, Vulnerabilidades más Viejas
La campaña apunta a routers construidos sobre los chips Realtek RTL819X, hardware cuyo periodo de mayor difusión se concentró entre 2012 y 2015. XLab detectó la actividad por primera vez el 12 de marzo de 2026, propagándose desde una única dirección IP, 107.150.106.14, que distribuía un ELF de Linux escrito en C con cero detecciones en VirusTotal.
El vector de acceso inicial son dos vulnerabilidades de otra era:
- CVE-2013-3307, en modelos Linksys.
- CVE-2016-5681, en modelos D-Link.
El pool de infecciones está dominado por hardware D-Link, con el modelo DIR-850L representando aproximadamente el 75% y el DIR-818LW un 13% adicional. Ambos dispositivos llevan años en estado end-of-life (EOL): el fabricante cesó permanentemente el desarrollo de firmware, por lo que las vulnerabilidades que AryStinger explota nunca recibirán corrección. Por geografía, la distribución se concentra en Corea del Sur (48.45%) y China (31.82%), seguidas de Suecia (6.40%), Malasia (3.50%) y Singapur (2.50%).
Una segunda cepa apareció el 26 de abril de 2026, dirigida a dispositivos NAS de QNAP a través de CVE-2025-11837, una falla de inyección de código en el componente Malware Remover de QNAP. El detalle relevante para la cronología: esa vulnerabilidad fue demostrada en Pwn2Own Ireland 2025 y parcheada en noviembre de 2025 — meses antes de que esta cepa comenzara a explotarla. El vector de entrada es, irónicamente, la propia herramienta de eliminación de malware del dispositivo.
Arquitectura Distribuida: el Modelo Executor/C2
AryStinger es un bot que se comunica con su servidor C2 sobre HTTP/HTTPS. El tráfico de red se codifica con Protobuf y se ofusca con un XOR simple usando la clave hardcodeada sh_#@!_2024_secret (la cepa Standard en Go añade compresión Gzip). El componente “2024” de la clave podría indicar que la operación comenzó antes de la detección de marzo de 2026, aunque XLab no puede confirmarlo. De ser así, los datos de reconocimiento ya recolectados serían considerables.
Cada nodo que ejecuta AryStinger se denomina Executor. La pieza central del diseño operativo es el fraccionamiento de tareas: el atacante divide un escaneo masivo en múltiples sub-tareas y las distribuye entre distintos Executors para ejecución paralela. Este esquema de tipo distribuido permite completar eficientemente la fase de footprinting temprano, dando garantía de cobertura a las operaciones de intrusión posteriores.
El flujo de trabajo del bot se articula en torno a un conjunto de servicios:
- AUTH (autenticación): envía el fingerprint del dispositivo —dirección MAC, nombre, direcciones pública e interna, versión del SO, arquitectura de CPU y timestamp— al endpoint
/authdel C2. Tras validar que la petición proviene de un dispositivo real, el C2 asigna un Executor ID único que servirá de credencial para el despacho de tareas subsiguientes. - HB (heartbeat y configuración): reporta latido y recibe actualizaciones de configuración vía
/heartbeaty/config. - Watchdog (despliegue): descarga
dropbeardesde el servidor de distribución y lo despliega en el puerto 2332. - Upgrade (auto-actualización): mantiene la capacidad de actualizar el implante. Desde el 12 de marzo, XLab ha capturado 32 muestras con versiones distintas de la variante RTL819X — un numerado que evidencia desarrollo activo.
- TASK / WORKER (extracción y ejecución): obtiene tareas de sondeo del endpoint
/cmd, identificándose mediante el header HTTPX-Executor-ID. - TUNNEL (tunelización): función de proxy o forwarding de tráfico, añadida después de la V2.0.27 y soportada por dos C2 adicionales (
sdkv1.dataexplore.ccysdkv1.dataexplore.co).
Dos Builds para un Mismo Objetivo
XLab identificó dos variantes funcionalmente equivalentes pero adaptadas a entornos distintos.
La variante RTL819X está escrita en C y deliberadamente reducida, porque el hardware antiguo no soporta más. La muestra analizada (V2.0.27) es un ELF de 32 bits MIPS, estáticamente enlazado y stripped. Se limita a escaneo masivo de DNS (estilo massdns) y tunelización de tráfico, y establece persistencia descargando el servidor SSH ligero Dropbear en el puerto 2332, configurando iptables para permitir el tráfico — estableciendo así un backdoor de login persistente que sobrevive reinicios.
La variante Standard está escrita en Go, empaquetada con UPX, y apunta a los dispositivos NAS más capaces. Es significativamente más completa: además de escaneo de IP, DNS y HTTP Alive, integra herramientas de pentesting open-source como fscan, ksubdomain, httpx y Tlsx para reconocimiento de intranet. Construye su canal de control persistente desplegando gs-netcat en lugar de Dropbear. Su correspondencia funcional con la variante RTL819X es directa: cada Loop de la versión Go (authLoop, cmdLoop, heartLoop, etc.) mapea a un servicio de la versión C, con la adición de un intranetScanLoop exclusivo.
La capacidad más notable de la variante Standard es la tarea ScriptWork, que ejecuta comandos shell y payloads a nivel de código fuente en tres lenguajes: Go, Java y Python. Esto elimina la necesidad de compilar binarios por plataforma: el operador entrega código fuente que se ejecuta dinámicamente sin importar la arquitectura del objetivo, reduciendo el costo y la ventana de tiempo del ataque.
XLab observa, sin embargo, que este diseño tiene un costo defensivamente relevante: la ejecución depende de intérpretes presentes en el host (Python, Java, Go), el código fuente debe escribirse en disco en texto plano, y la línea de comandos del intérprete queda registrada en los logs de auditoría del sistema. Frente a payloads binarios fileless ejecutados en memoria, la superficie de exposición de ScriptWork es mayor — lo que lo hace más capturable por EDR y HIDS. Es una concesión deliberada de sigilo a cambio de flexibilidad.
Un detalle adicional: el binario nat_tunnel-linux-x86_64, utilizado por la cepa Standard para el forwarding de tráfico, se sospecha generado con asistencia de IA según la evaluación de XLab.
Dónde Encaja AryStinger: Redes ORB y el Patrón del End-of-Life
La forma de AryStinger es reconocible. En mayo de 2025, el FBI y el Departamento de Justicia de EE.UU. desmantelaron los servicios 5socks y Anyproxy, que habían convertido routers Linksys y Cisco antiguos infectados con el malware TheMoon en proxies residenciales vendidos por suscripción mensual. AryStinger replica el modelo, pero orientado a espionaje y reconocimiento en lugar de venta de proxies.
El paralelo más directo son las redes ORB (Operational Relay Box) que Mandiant ha rastreado: mallas de routers e IoT end-of-life comprometidos que actores estatales utilizan para escanear y retransmitir mientras permanecen difíciles de atribuir. Botnets recientes de routers SOHO como LapDogs explotan dispositivos a través de n-days exactamente como hace AryStinger. Los mismos modelos D-Link afectados aquí fueron señalados en un FBI FLASH de marzo de 2026 sobre AVrecon, otra botnet que secuestró el mismo hardware.
XLab no ha atribuido AryStinger a ningún actor conocido y declara que la investigación sigue en curso. Lo que sí queda claro es el patrón estructural: hardware olvidado, CVEs antiguos, convertidos en infraestructura silenciosa para los movimientos de apertura de una intrusión. Un dispositivo que dejó de recibir parches en 2016 no va a empezar a recibirlos ahora.
El Problema de Fondo: el Dispositivo de Borde como Riesgo no Gestionado
La peligrosidad de AryStinger no radica en una capacidad técnica novedosa, sino en la economía del objetivo. Los routers y NAS comprometidos siguen funcionando con normalidad: el router sigue enrutando, el NAS sigue sirviendo archivos. No hay degradación de rendimiento evidente, no hay alerta, no hay popup. Dado que tanto la muestra como sus C2 tienen tasa de detección cercana a cero en motores mainstream, no existe señal que motive al usuario a investigar.
Para una organización, esto significa que un dispositivo de borde olvidado puede convertirse en un riesgo de seguridad no gestionado situado dentro del perímetro de la red. Los tres vectores de daño que XLab enumera son: robo silencioso de tráfico (credenciales, tokens de sesión, información financiera), secuestro de DNS para redirigir a sitios de phishing o malware, y uso del dispositivo como springboard para escaneo, penetración, DDoS o propagación de malware contra terceros — con el origen real difícil de rastrear.
El factor de escala agrava el problema. Estos dispositivos suelen estar siempre encendidos, frecuentemente expuestos directamente a internet, y muchos están en estado EOL. Cuando un volumen grande de hardware obsoleto se agrega en una botnet encubierta, el resultado es una amenaza persistente y de difícil trazabilidad para la privacidad personal, la seguridad corporativa y la infraestructura de red crítica.
Perspectiva Blue Team: Detección y Remediación
AryStinger plantea un desafío de detección clásico de los dispositivos de borde: carecen de soporte EDR nativo y su telemetría es limitada. La defensa debe apoyarse en el monitoreo de red, la inspección del filesystem del dispositivo y la reducción de superficie por retiro de hardware EOL.
Autochequeo inmediato (según XLab)
- Red: verificar comunicaciones salientes hacia los dominios C2 y de descarga de AryStinger — incluyendo
opi7.com, los hosts bajoajb8.com(eixfi,dybic,xook),dataexplore.cc/.coy los downloadershgodpcx.ajb8.com/hgodpcx.auq8.com. - Archivos: iniciar sesión en el dispositivo y revisar el directorio
/tmp/binen busca de binarios no instalados por el administrador — es el directorio de trabajo del implante y donde la variante Standard guarda su toolset y resultados de escaneo. - Procesos: buscar procesos nombrados
syswapd0hosyswapd0w.
Controles de red
- Filtrado de egreso (egress filtering): un dispositivo de borde no debería iniciar conexiones HTTPS salientes a dominios hardcodeados desconocidos. La política de egreso es la barrera más efectiva contra el beaconing del Executor hacia el C2.
- Detección de beaconing: la comunicación periódica AUTH/HB con el C2 sobre HTTP/HTTPS, aunque ofuscada con Protobuf+XOR, genera patrones temporales regulares detectables mediante análisis de NetFlow/IPFIX. El header
X-Executor-IDen peticiones a/cmdes un indicador adicional útil donde el tráfico es inspeccionable. - Detección del backdoor de persistencia: un servicio SSH Dropbear escuchando en el puerto 2332 de un router de consumo es anómalo por construcción. En NAS, vigilar la presencia de gs-netcat.
- Anomalías de escaneo distribuido: tráfico de escaneo DNS masivo o enumeración de subdominios originado desde un dispositivo de borde que normalmente no realiza esas funciones. XLab advierte que el mismo mecanismo de escaneo DNS puede dirigirse contra resolvers para generar DDoS.
Remediación estructural
La recomendación de fondo es la que la industria repite sin descanso: retirar o aislar los routers y NAS end-of-life que ya no reciben firmware, y deshabilitar la administración remota en cualquier dispositivo expuesto. Donde existan parches del fabricante —como en el caso de QNAP para CVE-2025-11837— aplicarlos sin demora. Para el hardware RTL819X afectado, no existe parche posible: la corrección es el reemplazo del equipo. Los dispositivos EOL deben tratarse como activos de riesgo conocido, no como infraestructura confiable por inercia.
Cronología del Incidente
| Fecha | Evento |
|---|---|
| 2012–2015 | Periodo de mayor difusión de los chips Realtek RTL819X |
| 2013 / 2016 | Divulgación de CVE-2013-3307 (Linksys) y CVE-2016-5681 (D-Link) |
| ¿2024? | Posible inicio de operaciones (inferido de la clave sh_#@!_2024_secret; sin confirmar) |
| Noviembre 2025 | QNAP parchea CVE-2025-11837 (demostrada en Pwn2Own Ireland 2025) |
| 12 marzo 2026 | XLab detecta la propagación de la variante RTL819X desde la IP 107.150.106.14 |
| Marzo 2026 | FBI FLASH alerta sobre AVrecon en los mismos modelos D-Link |
| 26 abril 2026 | Aparece la variante Standard (Go) contra NAS de QNAP vía CVE-2025-11837 |
| 20 mayo 2026 | El Ministerio de Seguridad del Estado chino publica sobre routers obsoletos y espionaje |
| 17 junio 2026 | XLab publica el análisis técnico completo de AryStinger; +4,300 infecciones confirmadas |
Recapitulando…
AryStinger no introduce una técnica de explotación inédita; introduce un recordatorio incómodo sobre la deuda de seguridad acumulada en el borde de la red. La combinación de hardware abandonado por el fabricante, vulnerabilidades públicas desde hace más de una década y una arquitectura distribuida diseñada para el footprinting silencioso produce exactamente el tipo de infraestructura que los actores avanzados necesitan para las fases tempranas de una intrusión: capacidad de reconocimiento a escala y una capa de relay que disuelve la atribución.
Tres conclusiones estructurales emergen. Primera: el valor de estos dispositivos para el atacante no está en lo que contienen, sino en su posición —siempre encendidos, expuestos, sin EDR y sin parches— como nodos de cómputo y enmascaramiento desechables. Segunda: el modelo de tareas fraccionadas y la tarea ScriptWork multilenguaje demuestran una madurez operativa orientada a minimizar costo y fricción, con una concesión consciente de sigilo a cambio de flexibilidad. Tercera: el patrón es continuo con campañas previas —TheMoon, AVrecon, LapDogs, las redes ORB de Mandiant— y confirma que el ciclo de vida útil de seguridad de un dispositivo de borde no termina cuando el fabricante deja de soportarlo, sino cuando deja de estar conectado.
Para los equipos de seguridad, la pregunta operativa no es solo si hay un implante en un router específico, sino cuántos dispositivos EOL siguen conectados al perímetro funcionando como activos confiables cuando en realidad son riesgo no gestionado. El reporte de XLab proporciona los IOCs y la metodología de autochequeo para empezar a responderla.
Fuentes consultadas:
- Turing, A., Acey9. “More Than 4,000 Legacy Routers Compromised by AryStinger, Turned into Global Attack Proxies for Hackers” — QiAnXin XLab (17 de junio de 2026)
- Khandelwal, S. “AryStinger Malware Infects 4,300 Legacy Routers to Build Reconnaissance Proxy Network” — The Hacker News (22 de junio de 2026)
- Security Affairs. “4,300+ Outdated Routers Hijacked in Stealthy Spy Infrastructure by AryStinger malware” — Security Affairs (22 de junio de 2026)
- CyberSecurityNews. “AryStinger Botnet Hijacks 4,300+ Routers to Build Global Attack Proxy Network” — Cyber Security News (junio de 2026)
- TechRadar Pro. “Thousands of D-Link and QNAP NAS routers compromised by fast-moving AryStinger malware” — TechRadar (junio de 2026)
- TechTimes. “D-Link Routers Hijacked by AryStinger Botnet: Over 4,300 Devices Now Scanning for Future Targets” — TechTimes (22 de junio de 2026)
- GBHackers. “AryStinger Botnet Uses Intranet Scanning and Traffic Tunneling to Hide Attacker Activity” — GBHackers (junio de 2026)
- BankInfoSecurity. “AryStinger Botnet Converts Legacy Routers to Global Proxies” — BankInfoSecurity (junio de 2026)
- LinuxSecurity. “AryStinger Botnet Exploits Thousands of Neglected Linux Routers” — LinuxSecurity (junio de 2026)