导航

华硕路由器遭新型僵尸网络入侵,固件更新也无法清除持久化攻击

#1
网络安全研究人员发现一种名为AyySSHush的新型隐蔽僵尸网络正在全球范围内针对华硕路由器发起攻击。该僵尸网络最早由GreyNoise在2025年3月发现,随后被Censys持续追踪,其通过滥用路由器合法功能建立长期控制,使得检测和修复变得极其困难。
Part01固件级持久化攻击
AyySSHush僵尸网络采用多阶段攻击链,通过华硕AiProtection系统(原本用于保护用户的安全功能)实施入侵。攻击者通过官方配置界面注入恶意SSH公钥,从而获得持久访问权限,甚至能在固件更新后继续保持控制,某些情况下连恢复出厂设置也无法清除。

该僵尸网络的攻击过程分为三个精密阶段:初始入侵:利用弱凭证或旧版认证绕过漏洞(如login.cgi)命令注入:通过CVE-2023-39780漏洞利用AiProtection_HomeProtection.asp功能注入命令SSH后门安装:在TCP/53282端口启用SSH访问并将密钥注入authorized_keys文件
报告特别警告:"由于SSH密钥是通过路由器官方配置界面添加的,它会在固件更新时被保留。"这种策略性滥用意味着,除非管理员主动检查特定文件或端口,否则许多受感染路由器不会显示任何异常迹象。

安全团队可采取以下防护措施:使用Censys提供的查询工具,通过检测TCP 53282端口和ASUS品牌设备识别暴露的路由器监控未经授权的SSH密钥对路由器进行系统重装在禁用持久性配置同步功能后再考虑硬件重置
研究人员特别提醒:"即使是主动升级路由器固件的用户也可能在不知情的情况下持续遭受入侵。"这种针对住宅网络基础设施的攻击策略,使得僵尸网络能够利用住宅IP相对可信的特性,有效规避基于IP的检测系统,非常适合用于构建分布式代理基础设施和匿名恶意活动。