RondoDox: ботнет эксплуатирует Pwn2Own-уязвимости, включённые в KEV CISA

Источник: www.trendmicro.com
Кратко: Кампания RondoDox, выявленная Trend Research и ZDI Threat Hunters, представляет собой масштабную операцию по эксплуатации уязвимостей в сетевых устройствах — от маршрутизаторов до систем видеонаблюдения. Активная эксплуатация фиксируется со середины 2025 года, а некоторые уязвимости уже внесены в каталог KEV (CISA), что делает приоритетное исправление критически важным для организаций.
Что такое RondoDox и как он действует
RondoDox возник как скрытый ботнет в середине 2025 года. Злоумышленники использовали ошибки ввода команд в разнообразных устройствах — маршрутизаторах, видеорегистраторах, NVR-системах и системах видеонаблюдения — чтобы получить удалённый доступ к оболочке и развернуть полезные нагрузки с поддержкой нескольких архитектур.
«Кампания RondoDox… представляет собой крупномасштабную операцию, направленную на устранение более 50 уязвимостей от более чем 30 поставщиков…»
Хронология и ключевые уязвимости
Первая зафиксированная попытка вторжения, приписываемая RondoDox, датируется 15 июня 2025 года и использовала уязвимость CVE-2023-1389, направленную на интерфейс WAN Wi‑Fi маршрутизатора Archer AX21 от TP-Link. В начальной фазе кампании ключевыми точками входа были также уязвимости CVE-2024-3721 и CVE-2024-12856.
По мере эволюции кампании злоумышленники расширили арсенал эксплойтов, включив в него более 50 уязвимостей от свыше 30 поставщиков, включая ряд уязвимостей, впервые представленных на конкурсах безопасности Pwn2Own. Часть этих уязвимостей теперь перечислена в KEV CISA.
Методы и тактика злоумышленников
- Целенаправленное сканирование и эксплуатация устройств с публичным доступом в Интернете;
- Использование ошибок ввода команд для получения shell‑доступа;
- Развертывание мультиархитектурных полезных нагрузок для максимального охвата устройств;
- Переход от индивидуальных эксплойтов к многовекторным операциям загрузки с применением подхода shotgun, что повышает вероятность успешной компрометации;
- Активное применение как публично раскрытых уязвимостей, так и уязвимостей, обнаруженных в ходе соревнований по безопасности (например, Pwn2Own).
Какие риски несёт кампания
Для организаций, эксплуатирующих сетевые устройства с доступом из Интернета, RondoDox представляет следующие угрозы:
- Потенциальная эксфильтрация данных;
- Постоянные сетевые сбои и отказ в обслуживании критичных сервисов;
- Неавторизованный доступ к инфраструктуре видеонаблюдения и NVR, что может повлечь компрометацию физической безопасности;
- Быстрая внутренняя миграция угрозы по сети за счёт развертывания мультиархитектурных нагрузок.
Рекомендации для организаций
В условиях продолжающейся эксплуатации RondoDox и внесения ряда уязвимостей в KEV CISA организациям рекомендуется как можно скорее внедрить проактивную стратегию управления уязвимостями:
- Приоритетное исправление уязвимостей, перечисленных в KEV (CISA);
- Регулярные оценки уязвимостей и инвентаризация сетевых устройств с публичным доступом;
- Ограничение доступа к интерфейсам управления (disable remote management, управление по VPN, белые списки IP);
- Сегментация сети и примененение принципа минимальных привилегий для устройств IoT и систем видеонаблюдения;
- Мониторинг аномалий в трафике и логах, внедрение EDR/IDS/IPS для обнаружения попыток эксплуатации;
- Регулярные обновления прошивок и применение рекомендаций производителей, а также отслеживание advisories от поставщиков и ZDI/Trend Research;
- Ограничение внешних соединений, жесткие политики паролей и, где возможно, двухфакторная аутентификация.
Вывод
Кампания RondoDox демонстрирует устойчивую тенденцию злоумышленников — быстрое превращение исследований уязвимостей и результатов конкурсов в эксплуатационные механизмы. В свете активной эксплуатации с середины 2025 года и включения ряда уязвимостей в KEV CISA, организациям с подключёнными к Интернету сетевыми устройствами следует действовать незамедлительно: инвентаризировать устройства, приоритизировать патчи и усилить мониторинг, чтобы снизить риск компрометации и ограничить возможный ущерб.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



