文章总结: WrtHug行动劫持超过5万台华硕路由器,构建全球僵尸网络。攻击者利用华硕WRT路由器中的多个已知漏洞,包括操作系统命令注入和不当身份验证等CVE漏洞,通过AiCloud服务作为入口获取设备控制权。被入侵设备共享一个有效期长达100年的自签名TLS证书。攻击主要影响已停产路由器,集中在欧洲、东南亚等地。华硕已修复漏洞,建议用户更新固件或更换设备。
综合评分: 87
文章分类: 漏洞分析,威胁情报,网络安全,IoT安全,僵尸网络
WrtHug行动劫持超过5万台华硕路由器,构建了一个遍布全球的僵尸网络
会杀毒的单反狗
军哥网络安全读报
2025年11月20日 09:00
湖北
导读
一项名为“WrtHug行动”的新攻击活动已在全球范围内入侵了数万台过时或已停产的华硕路由器,主要集中在欧洲、东南亚、中国台湾、美国和俄罗斯等地,并将它们接入了一个庞大的僵尸网络。
攻击者很可能利用了已停产的华硕WRT路由器中已知的六个漏洞来控制这些路由器。所有被入侵的设备都共享一个有效期长达100年的自签名TLS证书,有效期从2022年4月开始计算。
maliciosu SSL 证书
该证书的 SHA1 指纹为 1894a6800dff523894eba7f31cea8d05d51032b4,SecurityScorecard的数据显示,使用该证书的系统中有99%运行着华硕AiCloud云服务。该服务原本用于远程家庭网络访问,但现在却被用作攻击入口。
SecurityScorecard发布的报告指出:“WrtHug是一项范围广泛的攻击行动,似乎专门针对华硕WRT路由器。攻击者利用‘Nday漏洞’(即早已公开的安全漏洞)来获取设备的高级权限。该攻击活动主要影响已停产(EoL)的设备。”
威胁组织利用了多个华硕路由器漏洞,包括操作系统命令注入(CVE-2023-41345 至 CVE-2023-41348)、任意命令执行(CVE-2024-12912)和不当身份验证(CVE-2025-2492),并以 AiCloud 服务为初始访问目标。
| | | | | |
| — | — | — | — | — |
| CVE ID | 受影响产品 | 影响 | 利用前提条件 | CVSS评分 |
| CVE-2023-41345 | 华硕WRT路由器 | 操作系统命令注入 | 身份验证访问,令牌模块缺陷 | 8.8 |
| CVE-2023-41346 | 华硕WRT路由器 | 操作系统命令注入 | 身份验证访问,令牌模块缺陷 | 8.8 |
| CVE-2023-41347 | 华硕WRT路由器 | 操作系统命令注入 | 身份验证访问,令牌模块缺陷 | 8.8 |
| CVE-2023-41348 | 华硕WRT路由器 | 操作系统命令注入 | 身份验证访问,令牌模块缺陷 | 8.8 |
| CVE-2024-12912 | 华硕WRT路由器 | 任意命令执行 | 通过AiCloud进行远程访问 | 7.2 |
| CVE-2025-2492 | 华硕WRT路由器 | 未经授权的函数执行 | 身份验证控制不当 | 9.2 |
这些漏洞与 CVE-2023-39780 相关,这是一个与早期 AyySSHush 攻击活动有关的命令注入漏洞,表明可能存在重叠的攻击者。七个 IP 地址显示存在双重入侵,暗示存在协同攻击。
根据专有扫描和 Driftnet 等工具估计,过去六个月中,该网络行动的规模令人震惊,涉及 50,000 个不同的 IP 地址。
目标型号包括RT-AC1200HP、GT-AC5300和DSL-AC68U,常见于家庭或小型办公室。虽然后续攻击的具体细节尚不清楚,但该攻击手段能够代理C2流量并窃取数据。
这份报告清晰地展示了攻击者不断演变的攻击手段。利用存在Nday漏洞的服务作为攻击媒介,凸显报废设备和老旧软件带来的风险。追踪此案例中的唯一TLS证书,有助于安全团队防范此类攻击。
这些漏洞均已由华硕修复,主要影响运行 lighttpd 或Apache Web 服务器的旧款路由器。
华硕敦促用户更新固件,并在支持的设备上禁用不常用的功能,例如 AiCloud。对于已停产的机型,建议更换新机,并同时进行网络分段和 TLS 证书监控。
今年 5 月,GreyNoise 的研究人员曾发现AyySSHush 僵尸网络入侵了超过 9,000 台华硕路由器,并添加了一个持久的 SSH 后门。
技术报告:
Operation WrtHug, The Global Espionage Campaign Hiding in Your Home Router
新闻链接:
Operation WrtHug hijacks 50,000+ ASUS routers to build a global botnet
扫码关注
军哥网络安全读报
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:军哥网络安全读报 会杀毒的单反狗《WrtHug行动劫持超过5万台华硕路由器,构建了一个遍布全球的僵尸网络》