Een Mirai-botnet valt stopgezette D-Link routers aan die kwetsbaar zijn voor een command injection-fout die een jaar geleden werd bekendgemaakt, meldt Akamai. De kwetsbaarheid, geregistreerd als CVE-2025-29635, ontstaat doordat een door een aanvaller te manipuleren functiewaarde zonder validatie wordt gekopieerd en kan worden misbruikt via speciaal opgezette POST-verzoeken. Volgens Akamai haalt de router de waarde die in de command buffer terechtkomt uit de request body zonder te controleren uit welk formulierveld deze afkomstig is.

De waargenomen exploitatiepogingen richten zich op dezelfde code en activeren dezelfde systeemaanroep als een proof-of-concept exploit die vorig jaar op GitHub werd gepubliceerd en inmiddels is verwijderd. Tijdens de uitvoering wordt een shellscript geladen dat een payload downloadt en uitvoert met kenmerken van Mirai, zoals XOR-codering, een hardcoded console-uitvoeringsstring en een vast IP-adres voor de downloader.

De kwetsbaarheid zit in de firmwareversies 240126 en 24082 van de D-Link DIR-823X serie routers. Deze apparaten zijn vorig jaar stopgezet en ontvangen geen software-updates meer van de fabrikant. D-Link raadt dan ook sterk aan om dit product uit gebruik te nemen en waarschuwt dat verder gebruik risico’s kan opleveren voor verbonden apparaten, zoals te lezen is in de officiële waarschuwing.

Akamai meldt verder dat dezelfde dreigingsactoren ook kwetsbaarheden in TP-Link en ZTE routers proberen te misbruiken. De recent waargenomen aanvallen maken geen gebruik van vibe coding voor hun payload. Mirai-malwarecampagnes blijven een probleem binnen de sector, waarbij veel van de oorspronkelijke broncode door diverse dreigingsactoren wordt hergebruikt. De lage instapdrempel en mogelijke financiële opbrengsten zijn factoren die individuen kunnen aanzetten tot deelname aan botnetactiviteiten.