
AryStinger-Botnet kapert über 4.000 Router — Rekognetz statt DDoS
Sicherheitsforscher der QiAnXin XLab haben ein neues Botnet-Netzwerk namens AryStinger dokumentiert, das laut The Hacker News bereits über 4.300 veraltete Router kompromittiert hat. Die Malware konzentriert sich dabei auf D-Link-Geräte und nutzt diese nicht für klassische DDoS-Angriffe, sondern als verteiltes Proxy- und Aufklärungsnetzwerk. Die Infrastruktur ermöglicht Angreifern damit, ihren Traffic zu verschleiern und Ziele aus hunderten geografisch verteilten IP-Adressen zu durchleuchten — eine Taktik, die Sicherheitstools erheblich schwächer macht.
Die Infektionsmethoden zeigen ein koordiniertes Vorgehen: Wie Golem.de berichtet, nutzen Cyberkriminelle verstärkt GitHub als Malware-Verbreitungskanal, indem sie bestehende Code-Repositories kopieren und Trojaner einschleusen. Über 10.000 kompromittierte Repositories wurden dokumentiert. Diese Strategie senkt die Erkennungsrate erheblich, da viele Systeme GitHub-Quellen standardmäßig als vertrauenswürdig einstufen. Bleeping Computer meldet zudem, dass die betroffenen Router häufig mit Standard-Credentials oder bekannten Schwachstellen ausgenutzt werden — ein Problem, das sich verstärft, sobald Geräte das End-of-Life-Stadium erreichen.
Für den deutschsprachigen Raum und EU-Unternehmen ist AryStinger aus mehreren Gründen relevant: Viele Mittelstandsfirmen und kleinere Internet-Provider nutzen noch Legacy-Hardware aus dieser D-Link-Generation. Unternehmensrouter ohne aktive Firmware-Updates werden zum Einfallstor für Reconnaissance-Operationen, die vorgelagerte Scan- und Phishing-Kampagnen ermöglichen. Im Kontext der IT-Sicherheitsanforderungen des NIS2-Direktive und der DSGVO-Meldepflicht müssen Infrastruktur-Betreiber diese Risiken ernst nehmen: Ein kompromittierter Router kann sowohl ausgehende als auch eingehende Überwachung ermöglichen und damit Datenschutzverstöße nach sich ziehen.
Interne Security-Teams sollten sofort veraltete Router aus der Produktionsumgebung identifizieren und entfernen. Der Standard-Ansatz — regelmäßige Firmware-Updates und Credential-Rotation — bleibt auch 2026 nicht optional. Die enge Koppelung zwischen GitHub-basierter Malware-Verbreitung und Hardware-Botnets zeigt, dass klasische Netzwerk-Segmentierung allein nicht ausreicht; Monitoring von verdächtigem ausgehenden Traffic durch Legacy-Geräte wird zur neuen Baseline.