Über 9.000 Router gekapert: ASUS-Nutzer im Visier einer laufenden Cyberoperation

Über 9.000 ASUS-Router wurden bei einem unauffälligen Cyberangriff gehackt, der CVE-2023-39780 ausnutzt. Erfahren Sie, wie der Angriff funktioniert und was ASUS-Nutzer tun sollten, um sicher zu bleiben.

May 29, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Tausende ASUS-Router wurden bei einem laufenden Cyberangriff gehackt. Experten warnen, dass damit möglicherweise der Grundstein für ein groß angelegtes Botnetz gelegt wird.

Die im März entdeckte, aber erst am Mittwoch öffentlich bekannt gemachte Kampagne hat bereits über 9.000 ASUS-Router kompromittiert, die aus dem Internet erreichbar sind – und die Zahl steigt weiter. Das Sicherheitsunternehmen GreyNoise, das den Angriff aufdeckte, beschrieb ihn als unauffällig, persistent und mit hoher Präzision ausgeführt.

Wie der Hack entdeckt wurde

GreyNoise bemerkte am 17. März erstmals Anzeichen ungewöhnlichen Verhaltens, als sein KI-gestütztes Analysetool Sift drei verdächtige HTTP-POST-Anfragen an ASUS-Router-Endpunkte meldete. Einen Tag später begannen die Forscher mit einer eingehenderen Untersuchung.

Mithilfe emulierter ASUS-Router-Profile und der weltweiten Überwachung des Datenverkehrs konnte GreyNoise den Ablauf des Angriffs vollständig rekonstruieren. Nach Angaben des Unternehmens wären diese Angriffe ohne eine solche Infrastruktur „wahrscheinlich unsichtbar geblieben“, da die Angreifer Protokolle deaktivierten und den Einsatz von Malware vermieden.

SIEHE: Leitfaden für IT-Führungskräfte zur Schulung des Cybersicherheitsbewusstseins (TechRepublic Premium)

So funktioniert der Angriff

Die Hacker nutzten eine bekannte Sicherheitslücke, CVE-2023-39780 – eine Schwachstelle zur Befehlsinjektion –, um Systembefehle auf den Routern auszuführen. Außerdem setzten sie zwei weitere Techniken zur Umgehung der Authentifizierung ein, denen bislang noch keine offiziellen CVE-Nummern zugewiesen wurden.

Sobald sie sich im Router befanden, taten die Angreifer Folgendes:

  • Sie aktivierten den SSH-Zugriff auf einem nicht standardmäßigen Port (TCP/53282).
  • Sie fügten ihren eigenen öffentlichen SSH-Schlüssel für den Fernzugriff ein.
  • Sie speicherten die Hintertür im NVRAM, einem Speicher, der sowohl Neustarts als auch Firmware-Updates übersteht.
  • Sie deaktivierten die Router-Protokollierung, sodass nahezu keine digitalen Spuren zurückblieben.

„Dies scheint Teil einer unauffälligen Operation zum Aufbau eines verteilten Netzwerks aus Geräten mit Hintertüren zu sein – möglicherweise wird damit der Grundstein für ein künftiges Botnetz gelegt“, schrieb GreyNoise in seinem Blogbeitrag.

Advertisement

Umfang des Angriffs

Zum 27. Mai bestätigten Scandaten der Internet-Mapping-Plattform Censys, dass mindestens 9.000 ASUS-Router betroffen waren. Die Kampagne blieb im weltweiten Datenverkehr weitgehend unbemerkt; die Sensoren von GreyNoise registrierten innerhalb von drei Monaten lediglich 30 damit verbundene Anfragen.

Bei den gefährdeten Routern handelt es sich hauptsächlich um Geräte, die direkt dem Internet ausgesetzt sind und häufig in Privathaushalten und kleinen Büros zu finden sind. Sobald sie kompromittiert wurden, behalten die Angreifer die Kontrolle – unabhängig davon, ob das Gerät neu gestartet oder mit neuer Firmware aktualisiert wird.

Mögliche Motive und Angreifer

GreyNoise hat zwar keine offizielle Zuordnung vorgenommen, stellte jedoch fest, dass die verwendeten Taktiken denen von Advanced-Persistent-Threat-Gruppen (APT) ähneln. 

„Die in dieser Kampagne eingesetzten Taktiken – der unauffällige Erstzugriff, die Nutzung integrierter Systemfunktionen zur dauerhaften Verankerung und die sorgfältige Vermeidung einer Entdeckung – stimmen mit denen fortgeschrittener, langfristig angelegter Operationen überein, einschließlich Aktivitäten im Zusammenhang mit Advanced-Persistent-Threat-Akteuren (APT) und Operational-Relay-Box-Netzwerken (ORB)“, erklärte GreyNoise.

Unterdessen brachte Sekoia, ein Cybersicherheitsunternehmen, den ASUS-Router-Einbruch mit einem von ihnen ViciousTrap genannten Angreifer in Verbindung. Nach Angaben des Unternehmens hatte dieser zuvor ebenfalls Schwachstellen in Cisco-Small-Business-Routern ausgenutzt. Laut Sekoia überwacht ViciousTrap aktiv eine Reihe mit dem Internet verbundener Geräte, darunter Router, DVRs und Management-Controller.

Advertisement

Was Besitzer von ASUS-Routern tun sollten

Wenn Sie einen ASUS-Router verwenden, empfiehlt GreyNoise:

  • Melden Sie sich bei Ihrem Router an und überprüfen Sie, ob der SSH-Zugriff aktiviert ist, insbesondere auf Port 53282. 
  • Suchen Sie nach einem unbekannten öffentlichen SSH-Schlüssel, der mit folgendem Text beginnt: ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEAo41nBoVFfj4HlVMGV+YPsxMDrMlbdDZ…
  • Wenn SSH aktiviert ist und unbekannte Schlüssel vorhanden sind, deaktivieren Sie den SSH-Zugriff sofort.
  • Aktualisieren Sie die Firmware Ihres Routers; ASUS hat bereits eine Lösung für CVE-2023-39780 veröffentlicht.
  • Setzen Sie Ihren Router auf die Werkseinstellungen zurück und konfigurieren Sie ihn manuell neu, um verbliebene Spuren der Hintertür zu entfernen.
  • Blockieren Sie die folgenden IP-Adressen, die mit den Angreifern in Verbindung standen:
    • 101.99.91.151
    • 101.99.94.173
    • 79.141.163.179
    • 111.90.146.237

Obwohl keine Malware eingeschleust und kein Lösegeld gefordert wurde, könnte diese Kampagne der Vorläufer einer ernsteren Bedrohung sein. Da der Angriff keine erkennbaren Spuren hinterlässt, bemerken viele Nutzer möglicherweise nicht, dass ihre Geräte kompromittiert wurden.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.