
Una campaña silenciosa y altamente sofisticada está comprometiendo miles de enrutadores en todo el mundo, con modelos RT-AC3100, RT-AC3200 y RT-AX55 entre los más afectados.
La operación maliciosa, identificada por Greynoise, llamada «Ayysshush», ha alcanzado más de 9,000 dispositivos hasta el 27 de mayo de 2025, y los enrutadores afectados de otras marcas como Cisco, D-Link y Linksys. Y el número continúa creciendo.
Invasión sin dejar rastro
Botnet Ayysshush explora la vulnerabilidad CVE-2023-39780una falta de inyección de comando autenticado para tomar el control total de los dispositivos. El ataque comienza con técnicas de fuerza bruta y exploración de falla de autenticación, que permiten a los huelguistas acceder a enrutadores incluso sin credenciales válidas.
Después de garantizar el acceso inicial, los invasores ejecutan comandos arbitrarios en el sistema y activan el acceso SSH en un puerto lógico no estándar (TCP/53282). Para garantizar la persistencia, inserte un Clave pública SSH maliciosa en la memoria NVRAMque les permite mantener el control incluso después de reiniciar o actualizaciones de firmware.
Como toque final, los registros del enrutador están deshabilitados, lo que hace que sea extremadamente difícil detectar cualquier actividad sospechosa.
Según Greynoise, esta operación es «consistente con esas opiniones en operaciones avanzadas a largo plazo, incluidas las actividades asociadas con agentes de amenaza persistentes avanzadas (APT) y redes de retransmisión operativa (ORB)».
El nivel de sofisticación es tal que no hay instalación de malware o rastros obvios, solo el abuso de características legítimas del sistema.
¿Cómo saber si su enrutador ha sido comprometido?
ASUS ya ha lanzado una actualización de firmware para corregir la vulnerabilidad CVE-2023-39780pero que ha sido infectado antes Para aplicar la actualización debe tomar medidas adicionales, como los cambios realizados por los atacantes al sistema SSH no se invierten automáticamente.
Esto es lo que debes hacer:
- Verifique el acceso SSH En su enrutador: ingrese la configuración y confirme si está activo en Porto 53282.
- Revise las claves SSH autorizadas: Busque claves desconocidas en el archivo de clave autorizado.
- Deshabilitar ssh Si encuentra actividad sospechosa.
- Actualiza el firmware Con la última versión proporcionada por ASUS, disponible aquí.
- Restaura enrutador para la configuración de fábrica y reconfigurarlo manualmente, eliminar cualquier puerta trasera aún activa.
- Bloquea las siguientes IP maliciosas En su sistema de red:
- 101.99.91.151
- 101.99.94.173
- 79.141.163.179
- 111.90.146.237
Según Greynoise, «las actualizaciones de firmware no eliminan los cambios en la configuración SSH del invasor. Si un enrutador se ha comprometido antes de actualizarse, la puerta trasera aún estará presente a menos que el acceso SSH se revise y elimine explícitamente».
Para obtener más detalles técnicos, se recomienda leer la advertencia oficial de ASUS y el análisis completo de Greynoise.
Posible conexión a la operación VicouOUTRAP
La investigación también apunta a una posible conexión entre Ayysshush y el grupo de amenazas conocido como Vicoutautaque recientemente comprometió a más de 5.300 enrutadores Cisco en 84 países, con el objetivo de establecer una infraestructura de tipo honeypot.
Según la página TheHackerNews, en el caso de ViciousTrap, la exploración de la vulnerabilidad CVE-2023-20118 Permitió transformar los dispositivos de red en trampas de tráfico, con redirección a la infraestructura controlada por los atacantes.
El grupo usó un script llamado Netghostcon capacidad para redirigir el tráfico e incluso eliminar del sistema, lo que hace que sea aún más difícil del análisis forense.
Ambas campañas comparten la dirección IP 101.99.91[.]151 Y aunque no hay confirmación de que son el mismo grupo, la superposición técnica plantea sospechas.
Además, se usan otras IPS – 101.99.94.173, 79.141.163.179 y 111.90.146.237 – También se asociaron con la campaña contra los enrutadores asus. Todos están ubicados en Malasia y operan bajo el mismo sistema autónomo (AS45839), administrado por el proveedor de Shinjiru.
Greynoise detectó por primera vez la actividad el 18 de marzo de 2025 y cree que los agentes están preparando el terreno para una gran botnet a gran escala.

