Учебный центр НТЦ «Вулкан» организует регулярное проведение образовательных курсов, стажировок и практик. Здесь будут анонсы, публикации вакансий стажировок, тестовых заданий и новостей.
Наши курсы на Stepik — https://stepik.org/users/920465786/teach
Post #210
436

Обнаружена новая версия ботнета RondoDox, демонстрирующая резкий рост масштабов атак и уровня технической сложности. Исходная версия, описанная осенью 2024 года, использовала только пару уязвимостей в устройствах видеонаблюдения и маршрутизаторах. Вторая версия бота под названием RondoDox v2 задействует уже более 75 различных эксплойтов и расширяет список объектов для атаки с сегмента IoT до корпоративных приложений. Это делает вредоносную сеть значительно более опасной и универсальной.
Анализ активности, зафиксированной с помощью ловушек, показал автоматические попытки атак с IP-адреса из Новой Зеландии. За короткое время было отправлено более семидесяти различных атак. Все они предназначались для эксплуатации уязвимостей в маршрутизаторах и других устройствах с доступом к Интернету. Заражение начиналось с загрузки shell-скрипта с удалённого ресурса, после чего следовала установка двоичного файла, адаптированного под архитектуру целевой системы. Особенность новой волны атак в том, что она полагается на многоступенчатую цепочку — от выбора правильной архитектуры и принудительной выгрузки конкурирующих вредоносных процессов до отключения защитных механизмов вроде SELinux и AppArmor. В качестве средства устойчивости к перезапуску используется cron-задание, срабатывающее при загрузке системы. Управление заражёнными устройствами происходит через несколько серверов на скомпрометированных IP-адресах, предназначенных для домашних подключений. Это затрудняет отслеживание и блокировку командных центров.
Ботнет использует XOR-шифрование конфигурационных данных, скрывает активность под обычными HTTP-запросами с User-Agent, имитирующими мобильные устройства, и обладает широким набором функций для проведения DDoS-атак. Среди них HTTP-флуд с подделкой игрового трафика, атаки через UDP (сетевая атака типа «отказ в обслуживании», использующая бессеансовый режим протокола UDP) и SYN- флуды (разновидность сетевых атак типа «отказ в обслуживании», нацеленных на процесс трёхэтапного установления сетевого протокола связи TCP, Transmission Control Protocol), а также имитация протоколов популярных сервисов и игр.
Файл дроппера содержит код, предназначенный для удаления других вредоносных программ, очистки временных каталогов, создания рабочей директории и загрузки подходящего исполняемого файла. Учитываются десятки архитектурных вариантов, включая x86, ARM, MIPS, PowerPC и другие. В каждом случае выполняется проверка успешности запуска: если двоичный файл завершает работу с определённым кодом, заражение прекращается.
По мнению специалистов, новая версия ботнета использует открытые данные и почтовый адрес bang2013@atomicmail.io в коде, в HTTP-заголовках и внутри файлов на жёстком диске. Это позволяет отследить кампанию по множеству признаков — от сетевых индикаторов до содержимого каталогов и названий процессов. Ряд правил для Snort1, Suricata2 и YARA3 уже опубликован.
По сравнению с первой версией, появившейся годом ранее, новая модификация RondoDox увеличила поверхность атаки примерно на 650%. Ботнет не ограничивается домашними устройствами, а начинает активно атаковать инфраструктуру предприятий. Такая универсальность и агрессивность ставят RondoDox v2 в один ряд с наиболее опасными ботнетами последних лет, включая Mirai и Gafgyt, но при этом он обладает более широкой архитектурной поддержкой и современными методами обхода защиты.
📕 Тематические ссылки:
https://beelzebub.ai/blog/rondo-dox-v2/
https://www.securitylab.ru/news/565939.php
Анализ активности, зафиксированной с помощью ловушек, показал автоматические попытки атак с IP-адреса из Новой Зеландии. За короткое время было отправлено более семидесяти различных атак. Все они предназначались для эксплуатации уязвимостей в маршрутизаторах и других устройствах с доступом к Интернету. Заражение начиналось с загрузки shell-скрипта с удалённого ресурса, после чего следовала установка двоичного файла, адаптированного под архитектуру целевой системы. Особенность новой волны атак в том, что она полагается на многоступенчатую цепочку — от выбора правильной архитектуры и принудительной выгрузки конкурирующих вредоносных процессов до отключения защитных механизмов вроде SELinux и AppArmor. В качестве средства устойчивости к перезапуску используется cron-задание, срабатывающее при загрузке системы. Управление заражёнными устройствами происходит через несколько серверов на скомпрометированных IP-адресах, предназначенных для домашних подключений. Это затрудняет отслеживание и блокировку командных центров.
Ботнет использует XOR-шифрование конфигурационных данных, скрывает активность под обычными HTTP-запросами с User-Agent, имитирующими мобильные устройства, и обладает широким набором функций для проведения DDoS-атак. Среди них HTTP-флуд с подделкой игрового трафика, атаки через UDP (сетевая атака типа «отказ в обслуживании», использующая бессеансовый режим протокола UDP) и SYN- флуды (разновидность сетевых атак типа «отказ в обслуживании», нацеленных на процесс трёхэтапного установления сетевого протокола связи TCP, Transmission Control Protocol), а также имитация протоколов популярных сервисов и игр.
Файл дроппера содержит код, предназначенный для удаления других вредоносных программ, очистки временных каталогов, создания рабочей директории и загрузки подходящего исполняемого файла. Учитываются десятки архитектурных вариантов, включая x86, ARM, MIPS, PowerPC и другие. В каждом случае выполняется проверка успешности запуска: если двоичный файл завершает работу с определённым кодом, заражение прекращается.
По мнению специалистов, новая версия ботнета использует открытые данные и почтовый адрес bang2013@atomicmail.io в коде, в HTTP-заголовках и внутри файлов на жёстком диске. Это позволяет отследить кампанию по множеству признаков — от сетевых индикаторов до содержимого каталогов и названий процессов. Ряд правил для Snort1, Suricata2 и YARA3 уже опубликован.
По сравнению с первой версией, появившейся годом ранее, новая модификация RondoDox увеличила поверхность атаки примерно на 650%. Ботнет не ограничивается домашними устройствами, а начинает активно атаковать инфраструктуру предприятий. Такая универсальность и агрессивность ставят RondoDox v2 в один ряд с наиболее опасными ботнетами последних лет, включая Mirai и Gafgyt, но при этом он обладает более широкой архитектурной поддержкой и современными методами обхода защиты.
📕 Тематические ссылки:
https://beelzebub.ai/blog/rondo-dox-v2/
https://www.securitylab.ru/news/565939.php
- ❤ 3

















