RondoDox превратился из криптомайнера в DDoS-ботнет
Эксперты в области кибербезопасности наблюдают тревожную трансформацию вредоносного ПО RondoDox. Изначально идентифицированный как ботнет для майнинга криптовалюты Monero, этот зловред стремительно эволюционировал и с мая 2026 года обзавёлся полноценным функционалом для проведения распределённых атак типа «отказ в обслуживании» (Distributed Denial-of-Service, DDoS). Расследование показало, что за относительно короткий срок операторы вредоноса смогли выстроить гибкую и опасную платформу, нацеленную на уязвимые устройства интернета вещей.
Первые залпы: от тестов до реальных атак
Долгое время RondoDox поддерживал связь с командным центром (C2) через стандартные команды keepalive, ограничиваясь лишь пробными DDoS-выпадами. Ситуация резко изменилась в мае 2026 года. Девятого мая системы мониторинга зафиксировали испытательную атаку на сервер загрузки. В ходе неё применялась техника с использованием поддельных TCP-пакетов, которая позволяла выманить истинный глобальный IP-адрес жертвы у внешнего сервиса. Уже к 19 мая RondoDox перешёл в активную фазу: анализ отражённых пакетов подтвердил начало реальной DDoS-атаки. На первоначальном этапе совершалось менее 60 атак в день, однако параллельно шли непрерывные обновления самого вредоносного ПО.
Инфраструктура и география оператора
Изучение инфраструктуры C2 пролило свет на возможное местонахождение злоумышленников. Собранные данные указывают на то, что оператор ботнета находится в Тихоокеанском часовом поясе, с большой долей вероятности — в Северной Америке. Это косвенно подтверждает хорошо спланированный и организованный характер кампании.
Глубокая интеграция и эксплуатация IoT
По мере развития вредонос продемонстрировал способность выполнять удалённые команды оболочки (shell). Эта функциональность обеспечила операторам возможность частых и незаметных обновлений, позволяя эксплуатировать разнообразные уязвимости в устройствах IoT. RondoDox отличается чётким графиком выпуска усовершенствований:
- Начало мая 2026 года: первая крупная партия обновлений, ознаменовавшая переход к более сложным операциям. Вредонос научился нацеливаться на диапазоны IP-подсетей и получил улучшенные функции проверки для сетевых операций.
- 8 июня 2026 года: внедрены дополнительные векторы атак, что further расширило DDoS-способности ботнета.
- Середина июля 2026 года: зафиксировано не только увеличение продолжительности атак, но и значительная диверсификация целей.
Бизнес-модель угрозы: DDoS-for-hire
Стремительное наращивание мощи и диверсификация целей привели экспертов к выводу: операционная зрелость RondoDox достигла уровня, на котором его, вероятнее всего, начали использовать для предоставления платных услуг DDoS-for-hire. Эта эволюция наглядно демонстрирует адаптивность вредоносного ПО и растущую сложность стоящих за ним киберпреступных схем.
Уязвимости под прицелом: архитектура ARMv7
Кампания RondoDox вызывает особую обеспокоенность из-за своего выбора целей. Вредонос в первую очередь нацелен на архитектуру ARMv7, которая повсеместно встречается в маршрутизаторах, сетевых камерах и других потребительских IoT-устройствах. Подобная фокусировка превращает миллионы домашних и офисных девайсов по всему миру в потенциальных участников ботнета.
Необходимость защиты
Ситуация с RondoDox служит очередным и очень тревожным свидетельством изменения ландшафта киберугроз. Лавинообразный рост распространённости IoT-вредоносного ПО требует от производителей устройств и конечных пользователей постоянной бдительности. Внедрение надёжных мер безопасности — от своевременного патчинга до сегментирования сетей — становится критически важным для защиты устройств, столь уязвимых перед несанкционированным доступом и эксплуатацией со стороны сложных угроз, подобных RondoDox.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



