Eine kürzlich aufgedeckte Cyberespionage-Operation namens Operation WrtHug hat weltweit Zehntausende ASUS-Router kompromittiert und alltägliche Geräte in Privathaushalten und kleinen Büros unauffällig in Knotenpunkte eines weit verzweigten Aufklärungs- und Relaisnetzwerks verwandelt.
Laut den Forschern von SecurityScorecard ist die Kampagne seit Monaten aktiv und stellt eine deutliche Eskalation routerbasierter Angriffe dar.
Cybersicherheitsexperten warnten, dass kompromittierte Heimrouter zunehmend zu wichtiger Infrastruktur für die Operationen von Angreifern werden.
„Während viele Unternehmen routinemäßig nach bekannten Schwachstellen suchen und Geräte am Ende ihres Lebenszyklus ersetzen, haben die meisten Privatanwender diesen Luxus nicht. Solange das Internet funktioniert, denken sie nur selten an ihren Router“, sagte Hüseyin Can Yüceel, Security Research Lead bei Picus Security.
Er fügte hinzu: „Dadurch bleiben viele veraltete, aber noch funktionierende Geräte im Internet exponiert. Das eröffnet Angreifern die Möglichkeit, sie zu kapern, Daten zu stehlen oder große Botnetze aufzubauen.“
„Heimrouter sind für Angreifer oft ein leichtes Ziel, weil sie häufig veraltet und nicht gepatcht sind“, sagte Riley Kilmer, Mitgründer von Spur Intelligence.
Sie fügte hinzu: „Netzwerke wie NSocks und PremSocks zielen auf diese Geräte ab, weil sie anderen Gruppen Proxy-Zugriff verkaufen können. Diese Gruppen sind sehr beständig und ermöglichen es ihren Kunden, sich in den Datenverkehr des Heimnetzwerks der Opfer einzufügen. APT-Gruppen nutzen diese anfälligen Geräte außerdem für ihr eigenes privates Netzwerk aus operativen Relaisboxen für nachfolgende Angriffe.“
Im Zentrum der weltweiten ASUS-Router-Kaperwelle
Die Forscher fanden in den vergangenen sechs Monaten mehr als 50.000 eindeutige IP-Adressen, die mit infizierten Routern in Verbindung standen.
Die Angreifer scheinen sich stark auf ASUS-WRT-Router am Ende ihres Lebenszyklus (EoL) zu konzentrieren und eine Reihe bekannter Schwachstellen auszunutzen – darunter CVE-2023-41345 bis CVE-2023-41348, CVE-2023-39780, CVE-2024-12912 und CVE-2025-2492 –, um privilegierten Zugriff auf die Geräte zu erlangen.
Nahezu alle kompromittierten Systeme liefen mit ASUS AiCloud, einem proprietären Fernzugriffsdienst, und wiesen dasselbe einzigartige, selbstsignierte TLS-Zertifikat auf, das 100 Jahre gültig ist und als globaler Tracking-Fingerabdruck dient.
Die geografische Analyse zeigte eine konzentrierte Zielauswahl in Taiwan sowie weitere Cluster in den USA, Russland, Südostasien und Teilen Europas.
Die Operation WrtHug stellt eine Weiterentwicklung staatlich ausgerichteter Cyberespionage dar: Statt auf herkömmliche Botnetze oder kompromittierte Server zu setzen, bauen Angreifer dezentrale Netzwerke gekaperter Verbraucherrouter auf, die schwer zu erkennen und noch schwerer zu beseitigen sind.
Die Zielauswahl der Kampagne entspricht größeren geopolitischen Spannungen und Spionagezielen, die China-nahen Gruppen zugeschrieben werden.
Die Operation unterstreicht zudem die langfristigen Sicherheitsrisiken veralteter Hardware. EoL-Geräte, die keine Patches mehr erhalten, sind weiterhin weit verbreitet und werden von fortgeschrittenen Angreifern zunehmend als unauffällige, persistente Infrastruktur missbraucht.
Ungepatchte ASUS-Router ermöglichen globales Spionagenetzwerk
Die Kampagne beruht auf der Ausnutzung sogenannter „Nth-Day“-Schwachstellen – öffentlich bekannter Fehler, für die viele Geräte weiterhin keinen Patch erhalten.
Da ASUS den Support für mehrere betroffene Routermodelle eingestellt hat, können Angreifer diese veralteten Systeme offenbar immer wieder erfolgreich ausnutzen.
Sobald ein Router kompromittiert ist, wird er Teil einer größeren, auf Spionage ausgerichteten Infrastruktur, die früheren Operational-Relay-Box-(ORB)-Kampagnen ähnelt, die mit China-nahen Angreifergruppen in Verbindung gebracht werden.
Die Forscher stellten eine besondere Überschneidung mit AyySSHush fest, einer weiteren mutmaßlich chinesischen ORB-Operation, die über CVE-2023-39780 ebenfalls ASUS-Geräte angreift.
Nur bei einer Handvoll Geräte gab es Anzeichen für eine doppelte Kompromittierung. Die gemeinsame Schwachstelle und die ähnlichen Taktiken deuten jedoch auf eine mögliche Koordination oder gemeinsam verwendete Werkzeuge hin.
Nach der Ausnutzung anfälliger Dienste – vor allem AiCloud, teilweise aber auch Verwaltungsoberflächen – scheinen die Angreifer mehrere Stufen zur Aufrechterhaltung des Zugriffs und zur Kontrolle zu implementieren.
Zu den Infektionsindikatoren gehören das gemeinsame TLS-Zertifikat, ungewöhnliche Muster beim ausgehenden Datenverkehr und Hinweise auf eine tiefgreifendere Systemkompromittierung, die Verwaltungsoberflächen betrifft.
ORB-Risiken eindämmen
Das Ausmaß und die Raffinesse der Operation WrtHug zeigen, wie schnell kompromittierte Heimrouter Teil einer globalen Spionageinfrastruktur werden können – und warum Unternehmen sie nicht übersehen dürfen.
Auch wenn die primären Infektionen auf Verbrauchergeräte zielen, erstrecken sich die Risiken durch Remote-Mitarbeiter, nicht verwaltete Hardware und unsichere Netzwerkpfade unmittelbar auf Unternehmensumgebungen.
Um sich gegen diese Bedrohung zu schützen, müssen Geräte in Heimnetzwerken als Teil der Angriffsfläche und nicht als nachträglicher Gedanke betrachtet werden.
Sicherheitsteams sollten folgende Schritte unternehmen:
- Alle ASUS-WRT-Router am Ende ihres Lebenszyklus ersetzen oder entfernen in Unternehmens- oder Remote-Mitarbeiternetzwerken und Firmware-Updates für unterstützte Modelle installieren.
- Fernverwaltungsdienste wie AiCloud deaktivieren oder streng kontrollieren und den zugehörigen Datenverkehr blockieren oder überwachen, sofern er nicht ausdrücklich benötigt wird.
- Prüfen Sie Netzwerk- und VPN-Protokolle auf Hinweise auf eine WrtHug-Kompromittierung, darunter das einzigartige 100 Jahre gültige TLS-Zertifikat der Kampagne oder anomale ausgehende Routeraktivitäten.
- Unternehmensnetzwerke segmentieren und strenge Zugriffskontrollen anwenden, um zu verhindern, dass Geräte aus Heimnetzwerken auf sensible Systeme zugreifen.
- Remote-Arbeitsumgebungen auf veraltete Firmware prüfen, unsichere Routerkonfigurationen oder anfällige Geräte von Mitarbeitern.
- VPN-, SASE- oder Gerätestatus-Anforderungen durchsetzen, damit der Remote-Datenverkehr über sichere Gateways statt direkt über Heimrouter läuft.
- Auf ungewöhnliche Scans, Proxy-Verhalten oder abnormale Verbindungen achten, die auf routerbasierte ORB-Aktivitäten oder versuchte laterale Bewegungen hindeuten könnten.
Die Operation WrtHug erinnert daran, dass selbst Hardware für den Endkundenbereich Teil der globalen Infrastruktur eines Angreifers werden kann, wenn sie nicht gepatcht oder überwacht wird.
Für mehr Widerstandsfähigkeit müssen Heimrouter und Geräte von Remote-Mitarbeitern als Erweiterungen des Unternehmensperimeters behandelt werden – mit derselben Sorgfalt wie Unternehmenssysteme.
Staatliche Akteure machen alltägliche Heimgeräte zu Waffen
Die Operation WrtHug verdeutlicht einen zunehmenden Wandel in der Cyberespionage: Staatlich verbundene Akteure missbrauchen immer häufiger gewöhnliche Verbrauchergeräte, um unauffällige Relaisnetzwerke aufzubauen, die ihre Aktivitäten verschleiern.
Da diese ORB-ähnlichen Kampagnen immer fortschrittlicher werden, müssen Verteidiger ihre Bedrohungsmodelle über herkömmliche Unternehmenssysteme hinaus erweitern und auch die unsicheren – und häufig übersehenen – Geräte an den Rändern moderner Netzwerke berücksichtigen.
die Zero-Trust-Prinzipien zu übernehmen, um die Bewegungsfreiheit von Angreifern in allen Umgebungen einzuschränken.

