RondoDox превратился из криптомайнера в DDoS-ботнет

Эксперты в области кибербезопасности наблюдают тревожную трансформацию вредоносного ПО RondoDox. Изначально идентифицированный как ботнет для майнинга криптовалюты Monero, этот зловред стремительно эволюционировал и с мая 2026 года обзавёлся полноценным функционалом для проведения распределённых атак типа «отказ в обслуживании» (Distributed Denial-of-Service, DDoS). Расследование показало, что за относительно короткий срок операторы вредоноса смогли выстроить гибкую и опасную платформу, нацеленную на уязвимые устройства интернета вещей.

Первые залпы: от тестов до реальных атак

Долгое время RondoDox поддерживал связь с командным центром (C2) через стандартные команды keepalive, ограничиваясь лишь пробными DDoS-выпадами. Ситуация резко изменилась в мае 2026 года. Девятого мая системы мониторинга зафиксировали испытательную атаку на сервер загрузки. В ходе неё применялась техника с использованием поддельных TCP-пакетов, которая позволяла выманить истинный глобальный IP-адрес жертвы у внешнего сервиса. Уже к 19 мая RondoDox перешёл в активную фазу: анализ отражённых пакетов подтвердил начало реальной DDoS-атаки. На первоначальном этапе совершалось менее 60 атак в день, однако параллельно шли непрерывные обновления самого вредоносного ПО.

Инфраструктура и география оператора

Изучение инфраструктуры C2 пролило свет на возможное местонахождение злоумышленников. Собранные данные указывают на то, что оператор ботнета находится в Тихоокеанском часовом поясе, с большой долей вероятности — в Северной Америке. Это косвенно подтверждает хорошо спланированный и организованный характер кампании.

Глубокая интеграция и эксплуатация IoT

По мере развития вредонос продемонстрировал способность выполнять удалённые команды оболочки (shell). Эта функциональность обеспечила операторам возможность частых и незаметных обновлений, позволяя эксплуатировать разнообразные уязвимости в устройствах IoT. RondoDox отличается чётким графиком выпуска усовершенствований:

  • Начало мая 2026 года: первая крупная партия обновлений, ознаменовавшая переход к более сложным операциям. Вредонос научился нацеливаться на диапазоны IP-подсетей и получил улучшенные функции проверки для сетевых операций.
  • 8 июня 2026 года: внедрены дополнительные векторы атак, что further расширило DDoS-способности ботнета.
  • Середина июля 2026 года: зафиксировано не только увеличение продолжительности атак, но и значительная диверсификация целей.

Бизнес-модель угрозы: DDoS-for-hire

Стремительное наращивание мощи и диверсификация целей привели экспертов к выводу: операционная зрелость RondoDox достигла уровня, на котором его, вероятнее всего, начали использовать для предоставления платных услуг DDoS-for-hire. Эта эволюция наглядно демонстрирует адаптивность вредоносного ПО и растущую сложность стоящих за ним киберпреступных схем.

Уязвимости под прицелом: архитектура ARMv7

Кампания RondoDox вызывает особую обеспокоенность из-за своего выбора целей. Вредонос в первую очередь нацелен на архитектуру ARMv7, которая повсеместно встречается в маршрутизаторах, сетевых камерах и других потребительских IoT-устройствах. Подобная фокусировка превращает миллионы домашних и офисных девайсов по всему миру в потенциальных участников ботнета.

Необходимость защиты

Ситуация с RondoDox служит очередным и очень тревожным свидетельством изменения ландшафта киберугроз. Лавинообразный рост распространённости IoT-вредоносного ПО требует от производителей устройств и конечных пользователей постоянной бдительности. Внедрение надёжных мер безопасности — от своевременного патчинга до сегментирования сетей — становится критически важным для защиты устройств, столь уязвимых перед несанкционированным доступом и эксплуатацией со стороны сложных угроз, подобных RondoDox.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: