TGViewer
Учебный центр НТЦ «Вулкан» Учебный центр НТЦ «Вулкан» @uc_vulkan · 570 subscribers
Post #210 436
Обнаружена новая версия ботнета RondoDox, демонстрирующая резкий рост масштабов атак и уровня технической сложности. Исходная версия, описанная осенью 2024 года, использовала только пару уязвимостей в устройствах видеонаблюдения и маршрутизаторах. Вторая версия бота под названием RondoDox v2 задействует уже более 75 различных эксплойтов и расширяет список объектов для атаки с сегмента IoT до корпоративных приложений. Это делает вредоносную сеть значительно более опасной и универсальной.

Анализ активности, зафиксированной с помощью ловушек, показал автоматические попытки атак с IP-адреса из Новой Зеландии. За короткое время было отправлено более семидесяти различных атак. Все они предназначались для эксплуатации уязвимостей в маршрутизаторах и других устройствах с доступом к Интернету. Заражение начиналось с загрузки shell-скрипта с удалённого ресурса, после чего следовала установка двоичного файла, адаптированного под архитектуру целевой системы. Особенность новой волны атак в том, что она полагается на многоступенчатую цепочку — от выбора правильной архитектуры и принудительной выгрузки конкурирующих вредоносных процессов до отключения защитных механизмов вроде SELinux и AppArmor. В качестве средства устойчивости к перезапуску используется cron-задание, срабатывающее при загрузке системы. Управление заражёнными устройствами происходит через несколько серверов на скомпрометированных IP-адресах, предназначенных для домашних подключений. Это затрудняет отслеживание и блокировку командных центров.

Ботнет использует XOR-шифрование конфигурационных данных, скрывает активность под обычными HTTP-запросами с User-Agent, имитирующими мобильные устройства, и обладает широким набором функций для проведения DDoS-атак. Среди них HTTP-флуд с подделкой игрового трафика, атаки через UDP (сетевая атака типа «отказ в обслуживании», использующая бессеансовый режим протокола UDP) и SYN- флуды (разновидность сетевых атак типа «отказ в обслуживании», нацеленных на процесс трёхэтапного установления сетевого протокола связи TCP, Transmission Control Protocol), а также имитация протоколов популярных сервисов и игр.

Файл дроппера содержит код, предназначенный для удаления других вредоносных программ, очистки временных каталогов, создания рабочей директории и загрузки подходящего исполняемого файла. Учитываются десятки архитектурных вариантов, включая x86, ARM, MIPS, PowerPC и другие. В каждом случае выполняется проверка успешности запуска: если двоичный файл завершает работу с определённым кодом, заражение прекращается.

По мнению специалистов, новая версия ботнета использует открытые данные и почтовый адрес bang2013@atomicmail.io в коде, в HTTP-заголовках и внутри файлов на жёстком диске. Это позволяет отследить кампанию по множеству признаков — от сетевых индикаторов до содержимого каталогов и названий процессов. Ряд правил для Snort1, Suricata2 и YARA3 уже опубликован.

По сравнению с первой версией, появившейся годом ранее, новая модификация RondoDox увеличила поверхность атаки примерно на 650%. Ботнет не ограничивается домашними устройствами, а начинает активно атаковать инфраструктуру предприятий. Такая универсальность и агрессивность ставят RondoDox v2 в один ряд с наиболее опасными ботнетами последних лет, включая Mirai и Gafgyt, но при этом он обладает более широкой архитектурной поддержкой и современными методами обхода защиты.

📕 Тематические ссылки:
https://beelzebub.ai/blog/rondo-dox-v2/
https://www.securitylab.ru/news/565939.php
  • ❤ 3
More from @uc_vulkan
  1. Sep 24, 2026Исследовательская группа Университета Иннополис, Санкт-Петербургского государственного эле…
  2. Sep 21, 2026Мы живем во времена, когда технологии развиваются быстрее, чем мы успеваем их осмыслить. Т…
  3. Sep 17, 2026Исследовательская группа Школы Розенстиля по морским и атмосферным наукам, а также наукам…
  4. Sep 10, 2026Post #288
  5. Sep 10, 2026Группа испанских ученых из компании Multiverse Computing под руководством Борхи Айспуруа п…
  6. Sep 9, 2026На Хабре вышла большая статья о летней стажировке в Учебном центре НТЦ «Вулкан»! Будет инт…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →