Des milliers de routeurs D-Link sous le contrôle du botnet AryStinger

| 22 juin 2026
Réseau D-Link

Des chercheurs ont découvert que le botnet AryStinger, récemment mis au jour, a discrètement détourné des milliers de routeurs D-Link en fin de vie et certains périphériques de stockage en réseau (NAS), les transformant en un réseau distribué de balayage et de proxy que les attaquants peuvent utiliser pour dissimuler leur activité et lancer des attaques contre d'autres cibles. 

Le fait que vos appareils soient contrôlés par un réseau de zombies ne pose pas seulement problème aux personnes ciblées. Cela peut également mettre en péril votre propre vie privée et votre sécurité. 

Le botnet AryStinger repose principalement sur des routeurs D-Link DIR-850L et DIR-818LW compromis. Bien que ces appareils soient obsolètes depuis longtemps, ils restent largement utilisés dans les foyers et les petits bureaux, ce qui en fait des cibles privilégiées pour les opérateurs de botnets.

Les attaquants ont exploité des vulnérabilités connues depuis 13 ans pour compromettre un grand nombre de routeurs. D'après les chercheurs :

« Au moins 4 300 routeurs dans le monde ont déjà été infectés, et ce nombre ne cesse d'augmenter. »

En ciblant les routeurs qui ne sont plus pris en charge par le fournisseur, les attaquants accèdent à des appareils qui ne recevront jamais de correctifs de sécurité mais resteront connectés à Internet.

AryStinger transforme chaque appareil infecté en ce que les chercheurs appellent un « exécuteur » : un nœud contrôlé à distance capable de scanner les réseaux, d’agir comme proxy, de créer des tunnels et d’exécuter des commandes au nom de l’attaquant.

Le contrôleur du botnet divise les grandes tâches de reconnaissance en de nombreuses tâches plus petites et les répartit entre ces Executors, transformant ainsi une flotte de routeurs grand public en une plateforme de balayage à grande échelle.

L'objectif principal du botnet est la reconnaissance à grande échelle. Le contrôleur peut :

  • Répartir les tâches d'analyse (pour les plages d'adresses IP, les ports ouverts, les enregistrements DNS) sur de nombreux Exécuteurs en parallèle.
  • Utilisez ces résultats pour cartographier les réseaux, identifier les nouveaux services vulnérables et préparer d’autres compromissions (« empreinte »).

Pour les propriétaires d'appareils infectés, la capacité d'AryStinger à modifier les paramètres DNS est encore plus inquiétante. Cela permet aux attaquants de :

  • Rediriger le trafic du navigateur des victimes vers des pages d'hameçonnage ou des sites hébergeant des logiciels malveillants.
  • Surveiller discrètement et potentiellement intercepter tout le trafic réseau entrant et sortant transitant par le routeur ou le NAS.

Cela peut mettre en danger des appareils pourtant bien protégés. Les téléphones portables, les tablettes et les ordinateurs portables connectés au routeur compromis peuvent également être redirigés.

Comment savoir si vous êtes concerné

Pour les propriétaires d'un routeur ou d'un NAS concerné, les signes immédiats peuvent être discrets, voire inexistants. Voici quelques indicateurs possibles :

  • Connexion légèrement plus lente
  • Pannes DNS ou redirections occasionnelles et inexpliquées
  • Pics de trafic sortant à des heures inhabituelles

Mais les risques sous-jacents sont suffisamment sérieux :

  • Privacy : Les attaquants peuvent être en mesure d'inspecter ou de rediriger votre trafic, et potentiellement de capturer des noms d'utilisateur, des mots de passe, des cookies de session ou d'autres données sensibles.
  • Responsabilité et réputation : votre adresse IP pourrait être utilisée à des fins de fraude, de bourrage d’identifiants, de harcèlement ou d’autres activités criminelles, attirant potentiellement l’attention des fournisseurs de services ou des forces de l’ordre – un phénomène déjà observé dans d’autres réseaux de robots proxy.
  • Infiltration de votre réseau : notamment sur les périphériques NAS compromis, les attaquants peuvent être en mesure de cartographier les réseaux internes et de rechercher d’autres systèmes à cibler.

Ce qu'il faut faire

Ce n'est pas la première fois que des pirates informatiques créent un réseau de zombies à partir d'équipements réseau abandonnés. Malheureusement, la solution la plus efficace est aussi la moins populaire : remplacer les routeurs et les NAS en fin de vie.

Si cette option n'est pas envisageable immédiatement, vous pouvez prendre certaines mesures pour rendre votre appareil plus difficile à compromettre :

  • Installez la dernière version du firmware disponible pour votre appareil, même si elle est ancienne, et consultez les avis de sécurité du fournisseur pour identifier les vulnérabilités connues.
  • Modifiez le mot de passe administrateur par défaut et choisissez un mot de passe ou une phrase secrète unique et robuste ; ne réutilisez jamais les mots de passe d’autres comptes.
  • Désactivez la gestion à distance via Internet (WAN). Accédez uniquement à l'interface d'administration depuis votre réseau domestique ou professionnel.
  • Utilisez une connexion sans fil WPA2 ou WPA3. chiffrement et un mot de passe Wi-Fi robuste pour réduire les risques d'abus locaux.
  • Si votre routeur le permet, désactivez les services inutilisés tels que l'UPnP côté WAN ou les anciens protocoles d'accès à distance.
  • Effectuez une analyse anti-malware sur les ordinateurs et autres appareils connectés au routeur afin de vérifier si certains ont été infectés séparément pendant que le trafic était altéré.

Même en appliquant toutes ces recommandations, un routeur en fin de vie doit être considéré comme non fiable. Prévoyez de le remplacer dès que possible.


Du signalement des menaces à leur suppression.

Les risques de cybersécurité ne devraient jamais dépasser le stade de la simple mention dans les médias. Protégez vos appareils des menaces en téléchargeant Malwarebytes dès aujourd'hui .

À propos de l'auteur

Pieter Arntz

Chercheur en renseignements sur les logiciels malveillants

A été MVP Microsoft en sécurité grand public pendant 12 années consécutives. Parle quatre langues. Exhale un parfum d'acajou et de livres reliés cuir.