Ssylka

RondoDox: скрытый ботнет атакует корпоративные IoT-устройства

Сентябрь 2024 года стал моментом обнаружения RondoDox — нового ботнета, специализирующегося на DDoS-атаках. Его мишени — уязвимые IoT-устройства в критических инфраструктурах: DVR-системы TBK (модели DVR-4104, DVR-4216) и маршрутизаторы Four-Faith (F3x24, F3x36). Эти приборы массово развернуты в розничных сетях, складах и офисах, часто оставаясь без мониторинга годами.
RondoDox: скрытый ботнет атакует корпоративные IoT-устройства
Изображение носит иллюстративный характер

Злоумышленники эксплуатируют две известные уязвимости. CVE-2024-3721 (средней опасности) позволяет внедрять команды в DVR TBK, а CVE-2024-12856 — аналогично атакует маршрутизаторы Four-Faith. Оба CVE ранее использовались ботнетом Mirai, что упростило их адаптацию под RondoDox. Устройства особенно уязвимы из-за прошивок с истекшим сроком поддержки, открытых портов и прямого доступа в интернет.

Заражение начинается со скрипта-загрузчика, обходящего сигналы завершения (SIGINT, SIGQUIT, SIGTERM). Он ищет доступные для записи пути вроде /dev/shm или /var/tmp, после чего скачивает и запускает основной вредоносный код. Для маскировки RondoDox стирает историю команд и принудительно завершает процессы конкурентных угроз: криптомайнеров, Redtail, а также сетевых (wget, curl) и аналитических утилит (Wireshark, gdb).

Ключевая тактика — саботаж восстановления. Ботнет сканирует системные директории (/usr/bin, /sbin) и переименовывает критичные утилиты в случайные строки: iptables становится jsuJpf, ufwnqqbsc, а reboot превращается в gaajct. Это блокирует администрирование и сброс устройств.

Для связи RondoDox использует сервер 83.150.218[.]93, получая команды на запуск DDoS через HTTP, UDP и TCP. Его трафик мимикрирует под легитимные сервисы: Valve, Minecraft, Roblox, Fortnite, Discord, OpenVPN и WireGuard. Такая маскировка под игровые платформы и VPN затрудняет обнаружение.

Уникальная черта — использование зараженных устройств как скрытых прокси. Это позволяет маскировать C2-трафик, проводить многоуровневые мошеннические схемы и усиливать DDoS-атаки по найму, объединяя финансовые преступления с подрывом инфраструктуры.

По словам Винсента Ли (Vincent Li), исследователя Fortinet FortiGuard Labs: «RondoDox — изощренная и набирающая силу угроза, применяющая продвинутые техники уклонения. Это обеспечивает ей долгосрочное присутствие в системах без обнаружения». Ботнет использует XOR-шифрование конфигураций, собственные библиотеки и DoH (DNS-over-HTTPS) для скрытного разрешения доменов, следуя трендам RustoBot и Mozi.


Новое на сайте

18785Древние пчелы использовали кости мертвых грызунов для создания многоуровневых гнезд 18784Как устроен обнаруженный учеными навигационный «тумблер» в мозгу и поможет ли он в... 18783Что скрывали под водой руины солнечного храма фараона ниусера и обнаруженный там... 18782Что рассказала астрономам самая далекая сверхновая GRB 250314A? 18781Как злоумышленники захватывают облака AWS для майнинга всего за 10 минут? 18780Космическая бабочка региона Idaeus Fossae как доказательство водного прошлого Марса 18779Феноменальный взлет стартапа Mercor до оценки в 10 миллиардов долларов за счет... 18778Внедрение защиты данных и конфиденциальности непосредственно в процесс написания... 18777Критический обход аутентификации SAML SSO в устройствах Fortinet FortiGate под активной... 18776Критическая уязвимость React2Shell открывает глобальный доступ к Linux-серверам 18775Анализ старейшей лодки Скандинавии выявил отпечаток пальца и происхождение захватчиков 18774Наследие Атакамского космологического телескопа и подтверждение главного кризиса... 18773Популярное расширение Urban VPN тайно похищает переписки миллионов пользователей с ИИ 18772Зачем древние жители Швеции утопили собаку с костяным кинжалом в ходе загадочного ритуала... 18771Почему концепция «троянского коня» является ключом к успешному захвату внимания в...