RondoDox: ботнет эксплуатирует Pwn2Own-уязвимости, включённые в KEV CISA

RondoDox: ботнет эксплуатирует Pwn2Own-уязвимости, включённые в KEV CISA

Источник: www.trendmicro.com

Кратко: Кампания RondoDox, выявленная Trend Research и ZDI Threat Hunters, представляет собой масштабную операцию по эксплуатации уязвимостей в сетевых устройствах — от маршрутизаторов до систем видеонаблюдения. Активная эксплуатация фиксируется со середины 2025 года, а некоторые уязвимости уже внесены в каталог KEV (CISA), что делает приоритетное исправление критически важным для организаций.

Что такое RondoDox и как он действует

RondoDox возник как скрытый ботнет в середине 2025 года. Злоумышленники использовали ошибки ввода команд в разнообразных устройствах — маршрутизаторах, видеорегистраторах, NVR-системах и системах видеонаблюдения — чтобы получить удалённый доступ к оболочке и развернуть полезные нагрузки с поддержкой нескольких архитектур.

«Кампания RondoDox… представляет собой крупномасштабную операцию, направленную на устранение более 50 уязвимостей от более чем 30 поставщиков…»

Хронология и ключевые уязвимости

Первая зафиксированная попытка вторжения, приписываемая RondoDox, датируется 15 июня 2025 года и использовала уязвимость CVE-2023-1389, направленную на интерфейс WAN Wi‑Fi маршрутизатора Archer AX21 от TP-Link. В начальной фазе кампании ключевыми точками входа были также уязвимости CVE-2024-3721 и CVE-2024-12856.

По мере эволюции кампании злоумышленники расширили арсенал эксплойтов, включив в него более 50 уязвимостей от свыше 30 поставщиков, включая ряд уязвимостей, впервые представленных на конкурсах безопасности Pwn2Own. Часть этих уязвимостей теперь перечислена в KEV CISA.

Методы и тактика злоумышленников

  • Целенаправленное сканирование и эксплуатация устройств с публичным доступом в Интернете;
  • Использование ошибок ввода команд для получения shell‑доступа;
  • Развертывание мультиархитектурных полезных нагрузок для максимального охвата устройств;
  • Переход от индивидуальных эксплойтов к многовекторным операциям загрузки с применением подхода shotgun, что повышает вероятность успешной компрометации;
  • Активное применение как публично раскрытых уязвимостей, так и уязвимостей, обнаруженных в ходе соревнований по безопасности (например, Pwn2Own).

Какие риски несёт кампания

Для организаций, эксплуатирующих сетевые устройства с доступом из Интернета, RondoDox представляет следующие угрозы:

  • Потенциальная эксфильтрация данных;
  • Постоянные сетевые сбои и отказ в обслуживании критичных сервисов;
  • Неавторизованный доступ к инфраструктуре видеонаблюдения и NVR, что может повлечь компрометацию физической безопасности;
  • Быстрая внутренняя миграция угрозы по сети за счёт развертывания мультиархитектурных нагрузок.

Рекомендации для организаций

В условиях продолжающейся эксплуатации RondoDox и внесения ряда уязвимостей в KEV CISA организациям рекомендуется как можно скорее внедрить проактивную стратегию управления уязвимостями:

  • Приоритетное исправление уязвимостей, перечисленных в KEV (CISA);
  • Регулярные оценки уязвимостей и инвентаризация сетевых устройств с публичным доступом;
  • Ограничение доступа к интерфейсам управления (disable remote management, управление по VPN, белые списки IP);
  • Сегментация сети и примененение принципа минимальных привилегий для устройств IoT и систем видеонаблюдения;
  • Мониторинг аномалий в трафике и логах, внедрение EDR/IDS/IPS для обнаружения попыток эксплуатации;
  • Регулярные обновления прошивок и применение рекомендаций производителей, а также отслеживание advisories от поставщиков и ZDI/Trend Research;
  • Ограничение внешних соединений, жесткие политики паролей и, где возможно, двухфакторная аутентификация.

Вывод

Кампания RondoDox демонстрирует устойчивую тенденцию злоумышленников — быстрое превращение исследований уязвимостей и результатов конкурсов в эксплуатационные механизмы. В свете активной эксплуатации с середины 2025 года и включения ряда уязвимостей в KEV CISA, организациям с подключёнными к Интернету сетевыми устройствами следует действовать незамедлительно: инвентаризировать устройства, приоритизировать патчи и усилить мониторинг, чтобы снизить риск компрометации и ограничить возможный ущерб.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: