เราเตอร์เก่าของ D-Link หลายพันเครื่องถูกมัลแวร์คุม
พบเราเตอร์เก่าของ D-Link หลายพันเครื่อง ตกอยู่ใต้บงการของมัลแวร์ AryStinger
จากรายงานโดยเว็บไซต์อย่างเป็นทางการของบริษัทผู้พัฒนาเครื่องมือต่อต้านมัลแวร์ชื่อดัง Malwarebytes ได้กล่าวถึงการตรวจพบมัลแวร์ประเภทแปลงให้เครื่องของเหยื่อเป็นเครือข่ายในการโจมตีระบบขนาดใหญ่ หรือ Botnet ที่มีชื่อว่า AryStinger อยู่ภายในเราเตอร์ของ D-Link รุ่นที่สิ้นสุดอายุขัยการให้ การสนับสนุน (End-of-Life) อย่างรุ่น D‑Link DIR‑850L และ DIR‑818LW ซึ่งทางทีมวิจัยพบว่ามีเราเตอร์มากกว่า 4,300 ตัวทั่วโลกติดมัลแวร์ตัวนี้ไปแล้ว รวมทั้งไดร์ฟเก็บข้อมูลที่เชื่อมต่อกับระบบเครือข่าย (NAS หรือ Network-Attached Storage) บางตัวอีกด้วย
มัลแวร์ AryStinger นั้นมีความสามารถในการเปลี่ยนเครื่องที่ติดมัลแวร์ให้กลายเป็น สิ่งที่เรียกว่า “Executor” หรือ โหนด (Node) ที่ควบคุมได้จากระยะไกลที่มีความสามารถในการสแกนเครือข่าย (Network), ทำตัวเป็นตัวแทน (Proxy), สร้างอุโมงค์ (Tunnel), และรันคำสั่ง (Command) ให้กับแฮกเกอร์ที่ควบคุมอยู่ ซึ่งตัวมัลแวร์นั้นจะแจกจ่ายคำสั่งสำหรับการทำการสำรวจลาดเลาของระบบ (Reconnaissance) ส่งผลให้เราเตอร์สำหรับผู้ใช้งานรายย่อยนั้นกลายสภาพเป็นเครื่องมือสำหรับการสแกนระบบเครือข่ายขนาดใหญ่ โดยการสแกนระบบนั้นจะครอบคลุมทั้ง
การสแกนขอบข่าย IP (IP Range), พอร์ตที่ถูกเปิดอยู่, บันทึก DNS โดยใช้โหนดหลายตัวสแกนพร้อมกัน
ทำผังเครือข่าย (Network Mapping), ค้นหาช่องโหว่ความปลอดภัย, และเตรียมการสำหรับการโจมตีในระลอกถัดไป
นอกจากความสามารถในการสแกนเครือข่ายแล้ว ตัวมัลแวร์ยังสามารถทำอันตรายต่อเจ้าของเครื่องได้ด้วย เนื่องจากมีการเข้าไปปรับเปลี่ยนการตั้งค่า DNS บนตัวเราเตอร์ ส่งผลให้
เปลี่ยนการเข้าชมเว็บไซต์ (Redirect) จากเว็บปกติไปยังเว็บหลอกลวงแบบ Phishing
ไม่เพียงเท่านั้น มัลแวร์ยังทำการลักลอบขโมยข้อมูลที่ทำการจราจร (Traffic) ผ่านเราเตอร์ที่ติดเชื้อทั้ง ขาออก (Outbound) และ ขาเข้า (Inbound) อีกด้วย
ทางทีมวิจัยยังเผยถึงข้อสังเกตให้ผู้ใช้งานว่า จะรู้ได้อย่างไรว่าตัวเราเตอร์ติดมัลแวร์แล้ว โดยอาการทั่วไปนั้นมักจะมีดังนี้
อินเทอร์เน็ตช้าลง
มี Traffic ขาออกมากกว่า ปกติ
DNS ทำงานล้มเหลว หรือถูก Redirect ไปยังเว็บไซต์ที่ผิดปกติ







