בנתב הביתי D-Link DIR-823X התגלתה חולשה שמאפשרת להריץ פקודות על המכשיר. לפי מקורות המחקר, היא מנוצלת בקמפיין של תוכנת Mirai, ותוקפים מגייסים דרכה נתבים לרשת מכונות זדוניות. הציון שלה הוא 7.2.

מה החולשה?

הנתב הוא המכשיר שמחבר את הבית לאינטרנט, וכל התעבורה שלכם עוברת דרכו. יש לו ממשק ניהול שדרכו משנים הגדרות, ובממשק הזה נמצאת החולשה.

מדובר בהזרקת פקודות. אחת מנקודות הקצה בממשק מקבלת ערך מהמשתמש ומעבירה אותו הלאה לפקודת מערכת בלי ניקוי מספיק. תוקף שכותב את הערך בצורה מתאימה גורם למכשיר להריץ פקודה משלו.

מה שקורה עם זה בפועל הוא מה שהופך את המקרה לחשוב. Mirai היא משפחת תוכנות שמתמחה בגיוס מכשירים מחוברים לרשת מכונות זדוניות, ובוטנט: אוסף מכשירים נגועים שפועלים יחד לפי הוראות התוקף, בדרך כלל כדי להציף אתרים בתעבורה ולהפיל אותם.

נתב שגויס לא בהכרח מראה סימן. הוא ממשיך לספק אינטרנט, ובינתיים משתתף בהתקפות ומעביר את התעבורה שלכם דרך מכשיר שאינו בשליטתכם.

מי מושפע?

בעלי נתב D-Link DIR-823X עם גרסאות קושחה 240126 ו-240802.

זאת אחת החולשות הבודדות כאן שנוגעת ישירות למכשיר שנמצא בבית. נתבים הם נקודה עיוורת קלאסית: הם מותקנים פעם אחת, עובדים שנים, ואף אחד לא נכנס אליהם שוב.

האם מנוצלת בפועל?

כן. ב-24 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח, וקיים תיעוד פומבי של קמפיין Mirai שמנצל אותה.

מה עושים?

בדקו אם יש עדכון קושחה לנתב שלכם, באתר התמיכה של היצרן לפי דגם המכשיר. עדכון קושחה בנתב נעשה דרך ממשק הניהול, ובדרך כלל דורש הורדת קובץ מהאתר והעלאתו למכשיר.

ודאו שממשק הניהול אינו נגיש מהאינטרנט. בממשק הנתב יש בדרך כלל הגדרה בשם ניהול מרחוק או Remote Management, והיא צריכה להיות כבויה. זאת הפעולה החשובה ביותר כאן, והיא מגנה גם מפני חולשות עתידיות באותו מכשיר.

החליפו את סיסמת הניהול של הנתב אם היא עדיין ברירת המחדל.

אם היצרן אינו משחרר עדכון לדגם שלכם, שקלו החלפה של המכשיר. נתב שאינו מקבל עוד עדכוני אבטחה ומחובר לאינטרנט הוא סיכון שנשאר איתכם, ובניגוד למחשב אין דרך להתקין עליו הגנה נוספת.