Tisíce starších routerov tejto značky po celom svete ovládol botnet AryStinger. Predávali sa aj u nás
Starý router môže fungovať normálne, no zároveň slúžiť hackerom. Botnet AryStinger zneužíva zastarané zariadenia na sledovanie prevádzky, zmenu DNS aj ďalšie útoky.
Trinásť rokov staré zraniteľnosti, routery bez podpory a malvér, ktorý z nich vie spraviť nástroj na sledovanie aj ďalšie útoky. Takto sa správa AryStinger, botnet, ktorý podľa výskumníkov zo spoločnosti QiAnXin XLab infikoval viac než 4 300 routerov po celom svete. Ich majitelia pritom nemusia tušiť, že sa s ich domácou sieťou niečo deje.
Obsah článku · 6 častí
- Zastaraný router nie je len pomalý internet. Môže byť otvorenými dverami do tvojej siete
- Napadnutý router kryje útočníka. Navonok to vyzerá ako bežná domáca sieť
- Router môže byť napadnutý celé mesiace. Navonok pritom stále funguje normálne
- Útočníci sa nezastavili pri routeroch. Nebezpečnejšia verzia cieli aj na sieťové úložiská
- Viac než 4 300 routerov je spodný odhad, nie strop celej kampane
- Najväčšie riziko nie je len útok na iných. Útočník môže manipulovať aj tvoj internet
Zastaraný router nie je len pomalý internet. Môže byť otvorenými dverami do tvojej siete
Väčšina ľudí router nerieši. Zapojí ho, nastaví heslo a potom naň roky nesiahne. Na toto útočníci spoliehajú. AryStinger sa pri starých routeroch šíri cez zraniteľnosti CVE-2013-3307 a CVE-2016-5681, teda cez bezpečnostné chyby známe už viac než desať rokov. Napriek tomu sú tisíce zariadení stále neopravené, zapnuté a pripojené k internetu.
Podľa XLab ide najmä o routery postavené na čipoch série RTL819X, ktoré sa bežne používali približne v rokoch 2012 až 2015. Pri sieťovej bezpečnosti je to veľmi dlhý čas. Router môže doma stále rozdávať Wi-Fi a pôsobiť úplne normálne, no ak už nedostáva opravy, útočník ho môže zneužiť bez toho, aby si si všimol jasný problém.
AryStinger si z napadnutých routerov buduje sieť zariadení, ktoré dokážu skenovať internet, hľadať otvorené služby a mapovať ciele pre ďalšie útoky. Nejde teda len o klasické zneužitie na ťažbu kryptomien alebo viditeľné DDoS útoky. Router sa v takom prípade stane súčasťou prípravnej fázy útoku, pričom stopa nevedie priamo k hackerovi, ale k cudzej domácej sieti.
Napadnutý router kryje útočníka. Navonok to vyzerá ako bežná domáca sieť
Každé napadnuté zariadenie označujú výskumníci ako Executor, teda vykonávateľa príkazov. Útočník môže veľkú skenovaciu úlohu rozdeliť na menšie časti a poslať ich stovkám alebo tisícom infikovaných routerov naraz. Takto vie rýchlo mapovať porty, služby alebo subdomény bez toho, aby všetka aktivita vychádzala z jedného miesta. Pre obranu je to nepríjemné, lebo žiadna jedna IP adresa nemusí vyzerať ako hlavný zdroj útoku.
Súvisí s tým

Keď bezpečnostný tím sleduje podozrivú aktivitu, môže vidieť IP adresu domáceho routera v Južnej Kórei, Číne alebo Švédsku, nie skutočného útočníka. Ten zostáva schovaný za vrstvou cudzích zariadení. Router je v takom prípade obeťou, ale zároveň aj nástrojom, cez ktorý sa útočí ďalej.
Router môže byť napadnutý celé mesiace. Navonok pritom stále funguje normálne
Problém zhoršuje aj nízka viditeľnosť tejto kampane v bezpečnostných nástrojoch. XLab upozorňuje, že škodlivé vzorky aj súvisiace riadiace servery mali veľmi nízku mieru detekcie. Keď ich systém 12. marca 2026 zachytil šírenie jednej ELF vzorky z IP adresy 107.150.106.14, v tom čase ju bežné antivírusové enginy na VirusTotal neoznačovali ako škodlivú.

Markus Spiske), Úprava: Vosveteit.sk
Router tak môže byť infikovaný dlhší čas bez jasného varovania. Spomalenie internetu si môžeš vysvetliť operátorom, rušením Wi-Fi alebo starým zariadením. Nezvyčajnú sieťovú aktivitu bez logov a monitoringu prakticky neodhalíš. A povedzme si otvorene, väčšina domácich používateľov logy routera nikdy neotvorila.
Útočníci sa nezastavili pri routeroch. Nebezpečnejšia verzia cieli aj na sieťové úložiská
Koncom apríla 2026 výskumníci zachytili aj príbuznú verziu AryStingera napísanú v jazyku Go. Tá sa zameriava na NAS zariadenia, teda sieťové úložiská používané doma alebo v malých firmách. Šírila sa cez zraniteľnosť CVE-2025-11837 a je schopnejšia než verzia pre staré routery. Okrem IP a DNS skenovania dokáže zisťovať dostupné webové služby, spúšťať príkazy a pracovať aj so zdrojovým kódom v jazykoch Go, Java a Python.
Táto verzia využíva aj nástroje ako fscan, ksubdomain, httpx či Tlsx. Útočník tak môže napadnuté NAS zariadenie použiť nielen ako uzol na prieskum, ale aj na mapovanie vnútornej siete. Tunelovanie rieši cez dodatočne sťahovaný nástroj, ktorý na infikovanom zariadení vytvára kanál na proxy alebo presmerovanie prevádzky.
Pri komunikácii malvér používa hardcodovaný kľúč s reťazcom „2024_secret“. Výskumníci netvrdia, že to automaticky dokazuje začiatok kampane v roku 2024, no pripúšťajú, že môže ísť o stopu k starším aktivitám. Aj preto pri AryStingeri stále zostáva viacero otvorených otázok.
Viac než 4 300 routerov je spodný odhad, nie strop celej kampane
Číslo 4 300 infikovaných zariadení vzniklo z mapovania konkrétneho správania. AryStinger na napadnutom routeri nasadzuje ľahký SSH server dropbear na konkrétnom porte a práve podľa toho ho výskumníci dokázali vyhľadávať. Tento údaj však pokrýva len routery z triedy RTL819X. Rozsah infekcie na NAS zariadeniach zatiaľ výskumníci nevedia presne odmerať. Nevedia ani to, či existujú ďalšie typy zariadení, ktoré AryStinger cieli.
Modely ako D-Link DIR-850L a DIR-818LW tvorili najväčšiu časť identifikovaných obetí, v menšom počte sa objavili aj DIR-816L, DIR-818L, DWR-118 a DIR-817LW. Nejde pritom o routery z jedného trhu. Predávali sa v rôznych častiach sveta, takže samotný fakt, že Slovensko sa v štatistikách nespomína, ešte neznamená nulové riziko.

Najväčšie riziko nie je len útok na iných. Útočník môže manipulovať aj tvoj internet
AryStinger nie je nebezpečný iba preto, že z tvojho routera môže útočiť na cudzie systémy. XLab upozorňuje aj na riziko sledovania prichádzajúcej a odchádzajúcej prevádzky. Zariadenie, cez ktoré doma prechádza celý internet, sa tak môže zmeniť na miesto, cez ktoré útočník vidí viac, než by mal.
Ešte citlivejšia je manipulácia DNS. DNS funguje ako telefónny zoznam internetu. Keď zadáš adresu webu, preloží ju na konkrétnu IP adresu. Ak útočník tento mechanizmus zmení, môže ťa presmerovať na falošnú stránku aj vtedy, keď do prehliadača napíšeš správnu adresu. Práve preto je napadnutý router taký vážny problém. Nestojí na konci siete, ale na jej začiatku.
Ak doma alebo v kancelárii používaš starý router, pri ktorom výrobca už nevydáva aktualizácie firmvéru, skontroluj jeho podporu. Pomôže aktualizácia firmvéru, zmena administrátorského hesla a vypnutie vzdialenej správy z internetu. Ak je však zariadenie mimo podpory výrobcu, najrozumnejším riešením je výmena. Router bez bezpečnostných opráv nie je len stará krabička pri televízore. Je to brána do tvojej siete a tú nechceš nechať otvorenú cudzím ľuďom.
Páčil sa ti článok?
Čo sa ti na článku páčilo?
Čo by sme mali zlepšiť?
Vytvor si účet – komentár bude pod tvojím menom, dostaneš body a upozornenie na odpovede.
Pokračovaním súhlasíš s pravidlami komunity a potvrdzuješ, že máš aspoň 16 rokov.
Zverejní sa pod tvojou prezývkou .
Platia pravidlá diskusie. Odkazy na iné weby nie sú povolené.
Tvoju spätnú väzbu sme dostali.
Diskusia
Toto miesto je zatiaľ voľné. Kto napíše prvý, dostane štítok natrvalo. Člen komunity aj +5 bodov
Ďalej k téme
Viac ako 1 900 falošných Android aplikácií sa dostalo do Google Play. Stiahlo si ich vyše 500-tisíc ľudí: Tieto patrili medzi najsťahovanejšie · 5 min čítania
Tisíce lacných Android telefónov majú predinštalovaný vírus. Bežným spôsobom ho neodstrániš · 5 min čítania
Online podvodníkovi stačí 10 minút a pár dolárov. Cez nový BlueKit dokáže pripraviť phishingový útok aj bez znalosti programovania · 5 min čítania
FBI udrela na čínskych hackerov. Znefunkčnila nástroje, ktorými útočili na letiská aj energetiku · 4 min čítaniaPravidlá preberania obsahu:
Ďalší článok z témy Bezpečnosť
Pozor na toto varovanie v počítači: Tvrdí, že Windows je zablokovaný, no v skutočnosti ide o podvodFalošné varovanie Microsoft Defender môže tvrdiť, že tvoj počítač bol zablokovaný a žiadať telefonát na podporu. Pozri sa, ako tento podvod odhaliť a čo urobiť.Martin Borko · · 4 min čítania
Na obrazovke sa objaví Microsoft Defender SmartScreen, počítač je údajne zablokovaný a používateľ má okamžite zavolať na číslo technickej podpory. Presne takéto varovanie riešila 6. októbra používateľka na portáli Microsoft Q&A.Hlásenie na prvý pohľad pripomínalo upozornenie Windowsu. Spomínalo reálnu bezpečnostnú funkciu Microsoftu a tvrdilo, že počítač bol deaktivovaný. Telefónne číslo však prezrádzalo podvod.Pokračovať v čítaní
Prečo Trump uvoľnil obchod s ruskou naftou? Ukrajina odmietla zastaviť útoky na rafinérie
Tretí útok na poľskej škole za týždeň: Mladá študentka vo Varšave zranila tri ženy
Klamú e-shopy zákazníkov? Označenie „na mieru“ automaticky neruší právo na vrátenie
Školy v Poľsku pod dohľadom polície: Zadržali 76 ľudí, úrady varujú pred výzvami na internete
Kremeľ o telefonáte lídrov: Putin reagoval na Trumpove návrhy o Ukrajine s pochopením
Tomáš o vyrovnanom rozpočte: Ak to Ústavný súd nariadi, vláda si povinnosť splní
El Niño môže prekonať rekordy od roku 1950. Vrchol má prísť v decembri
Susedia sa obávajú veľkého zemetrasenia. Za 2 mesiace sa vyskytlo už 280 otrasov
Hurikán Isaias udrel na Floridu. Nárazy vetra dosiahli až 187 km/h
Panamu po zemetrasení zasiahlo vyše 100 dotrasov. Hlásia zranených aj škody
Večer príde dážď a pršať niekde bude aj celú noc. Toto je MAPA
Taliansko zasiahli ničivé búrky: Udrelo viac ako 20-tisíc bleskov, spadlo 195 mm dažďa
Nový Volkswagen Amarok má dostať čínsky základ. Rozlúči sa s Fordom aj európsky model?
Ford F-Line E: Elektrický nákladiak má až 530 koní a dojazd do 300 km
Peugeot Partner Active: Lacnejší základ má slovenské ceny aj praktické sedadlo
Predlžovač dojazdu Mahle: Elektrickým kamiónom pomôže spaľovací motor
Nový MAN eTGX má dlhšiu kabínu. Čo tým získajú dopravcovia?
Thermo King mení ovládanie chladenia. Novinka funguje aj na Slovensku
Posledná krajina NATO so systémami S-200 chce päť ďalších IRIS-T. Bulharsko očakáva podpis zmluvy už o niekoľko týždňov
Nový Bradley už prichádza k americkým vojakom. Rakety a drony má zničiť skôr, než zasiahnu vozidlo
Francúzsko predstavilo nový plán na vývoj stíhacieho lietadla 6. generácie. Podľa spoločnosti Dassault by prototyp mohol vzlietnuť už v roku 2031
Balóny narušili prevádzku moskovských letísk. Sovieti na ich ničenie vyvinuli špeciálne lietadlo, dnes stojí v múzeu
Americká armáda chce roboty, ktoré budú voziť muníciu až k frontu. Hunter WOLF unesie 1,27 tony
Rakety húsíov zasiahli letisko v Rijáde. Zahynuli traja ľudia vrátane pilota, stovky letov zrušili
Slovenskému režisérovi padla sánka! Nemecká hviezda bola ochotná hrať v jeho filme aj zadarmo
Taký EXTRÉM v jojkárskej šou ešte nemali: Svadba v brutálnych mrazoch!
Herec na červenom koberci poriadne šokoval: Obalený v zlate a... Och, za toto zhorí v MÓDNOM PEKLE!
Režisér Juraj Nvota otvoril dvere do svojho súkromia: Toto je jeho 12-ročný Maťo!
Zostávajú ti po ponožkách hlboké ryhy na členkoch? Takto zistíš, kedy už nejde len o bežný otlak
Ako často perieš psí pelech a ako ho správne vyčistiť? Toto v ňom zostáva aj po dôkladnom vysávaní
Umývaš si tvár studenou alebo horúcou vodou? Dermatológovia vysvetľujú, čo je pre pleť najlepšie
Prečo sa ti točí hlava pri rýchlom vstávaní z postele či stoličky? Toto sa v tej chvíli deje v tvojom tele
Prečo mačka nosí topánky po byte a prečo si na ne ľahá?
Je perlivá voda zdravá? Takto vplýva na žalúdok, reflux a zuby
Vedci prvýkrát zachytili kvantový skok zvuku v reálnom čase. Častica zvuku im náhle zmizla pred očami
Astronómovia po prvýkrát v histórii zaznamenali rádiový signál vychádzať z konkrétnej exoplanéty: Mimozemšťania?
Tento organizmus zvládne teplotu až 70 °C. Vedci objavili nový teplotný rekord pre zložitejší život
Vedci narazili na zvláštny problém s čiernymi dierami: Ak existuje takzvaná temná dimenzia, môžu mať jeden rozmer navyše
Vedci objavili ľudský gén, ktorý dokáže „preskakovať“ do iných genómov. Našli ho v kiahňovom víruse
Gravitácia ako liek? Nová štúdia ukázala, ako by mohla byť táto netradičná liečba jedného dňa realitou
Štúdia potvrdila to, čo doteraz tušil každý majiteľ mačiek: Sú to naozaj tak lenivé tvory
NASA objavila na Mesiaci nový obrovský kráter, väčší ako Koloseum. Vznikol pri náraze, ktorý prichádza raz za storočie
Venuša nám mohla byť v minulosti podobnejšia, než dnes: Mala mesiac, ktorý ale skončil tragicky
Ľudstvo sníva o lunárnom meste, no to by rýchlo narazilo na problém: Vedci hovoria, že voda by sa minula mimoriadne rýchlo
Vracia sa známy podvod, pri ktorom ti útočník najprv pošle peniaze. Pig butchering môže nachytať aj teba
Viac ako 1 900 falošných Android aplikácií sa dostalo do Google Play. Stiahlo si ich vyše 500-tisíc ľudí: Tieto patrili medzi najsťahovanejšie
Online podvodníkovi stačí 10 minút a pár dolárov. Cez nový BlueKit dokáže pripraviť phishingový útok aj bez znalosti programovania
Google pridá do tvojho Androidu novú ochranu pred podvodmi. Falošný bankár to bude mať ťažšie
Google práve sprístupnil všetkým nástroj, ktorý ti pomôže zistiť, či sa pozeráš na realitu alebo AI
Pozor na tento e-mail od Googlu: Je úplne legitímny, napriek tomu ťa môže zaviesť k podvodníkom
FBI udrela na čínskych hackerov. Znefunkčnila nástroje, ktorými útočili na letiská aj energetiku
Pozor na toto varovanie v počítači: Tvrdí, že Windows je zablokovaný, no v skutočnosti ide o podvod
Tisíce lacných Android telefónov majú predinštalovaný vírus. Bežným spôsobom ho neodstrániš