یک کمپین بدافزاری مبتنی بر میرای (Mirai) در حال بهرهبرداری فعال از آسیبپذیری تزریق دستور (command injection) با شناسه CVE-2025-29635 در روترهای D-Link DIR-823X است. این آسیبپذیری با درجه شدت بالا، به مهاجم اجازه میدهد با ارسال یک درخواست POST به یک نقطه پایانی (endpoint) آسیبپذیر، دستورات دلخواه را از راه دور اجرا کند و دستگاهها را به شبکه باتنت (botnet) بپیوندد. تیم واکنش اضطراری امنیتی اینترنت آکامای (Akamai SIRT) که این کمپین را در مارس ۲۰۲۶ شناسایی کرد، اعلام نمود که اگرچه این نقص ۱۳ ماه پیش توسط محققان امنیتی فاش شده بود، این نخستین بار است که بهرهبرداری فعال از آن در محیط واقعی مشاهده میشود. مهاجمان با ارسال درخواستهای POST، یک اسکریپت پوسته (shell script) به نام «dlink.sh» را دانلود و اجرا میکنند که بدافزار میرایی موسوم به «tuxnokill» را نصب میکند؛ این بدافزار قابلیتهای حمله انکار سرویس توزیعشده (DDoS) از جمله سیلهای TCP و UDP را پشتیبانی میکند.
نگرانکنندهتر آنکه روترهای آسیبدیده در نوامبر ۲۰۲۴ به پایان چرخه عمر (End of Life) رسیدهاند و D-Link برای دستگاههای منسوخشده وصله امنیتی ارائه نمیدهد، حتی در صورت شناسایی بهرهبرداری فعال. همچنین مشخص شده که عامل تهدید پشت این کمپین، آسیبپذیری CVE-2023-1389 در روترهای TP-Link و یک نقص اجرای کد از راه دور در روترهای ZTE ZXV10 H108L را نیز هدف قرار داده است. به کاربران توصیه میشود روترهای قدیمی خود را با مدلهای جدیدتر جایگزین کنند، درگاههای مدیریت از راه دور را در صورت عدم نیاز غیرفعال سازند، رمزهای عبور پیشفرض را تغییر دهند و تغییرات غیرمنتظره در تنظیمات را رصد کنند.
کلمات کلیدی : آسیبپذیری روتر D-Link, بدافزار میرای, CVE-2025-29635, حمله DDoS باتنت, تزریق دستور از راه دور, روتر پایان چرخه عمر

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.