RustDuck: новое семейство ВПО для DDoS и атак на IoT
RustDuck: вредонос нового поколения с прицелом на глобальные DDoS-атаки
С февраля 2026 года эксперты фиксируют активность ранее неизвестного семейства вредоносного программного обеспечения — RustDuck. Его ключевыми особенностями стали двухэтапная архитектура Loader + Core, исключительная кроссплатформенность и стремительная технологическая эволюция. Главная цель зловреда — проведение крупномасштабных атак типа Distributed Denial-of-Service (DDoS), однако инженерная сложность указывает на потенциал, далеко выходящий за рамки типовых ботнетов.
Архитектура на стыке языков: от C к Rust
На момент обнаружения семейство находится в стадии активного перехода с языка C на Rust. Этот процесс не просто смена инструментария, а качественный скачок операционных возможностей. Применение Rust повышает устойчивость к эксплуатации уязвимостей памяти, усложняет reverse-engineering и позволяет внедрять более изощрённые механизмы противодействия защите и шифрования трафика. Двухэтапная схема Loader + Core обеспечивает модульность: загрузчик отвечает за первоначальное проникновение и доставку основного модуля, который и реализует всю боевую логику.
Векторы атак и стратегия распространения
Методы проникновения RustDuck ориентированы на максимально широкий спектр целей — от потребительских устройств Интернета вещей до корпоративных инфраструктур и веб-приложений. Основными векторами выступают брутфорс слабых паролей и эксплуатация уязвимостей удалённого выполнения кода (RCE).
Для брутфорса чаще всего используются протоколы Telnet и SSH. Параллельно зловред атакует следующие уязвимые компоненты и устройства:
- Android ADB
- TVT API
- Оборудование Ruijie, TP-Link и ZTE
- Веб-компоненты ThinkPHP, Jenkins и YARN
Дополнительно RustDuck применяет ряд известных CVE, расширяя поверхность атаки:
- CVE-2025-29635
- CVE-2017-17215
- CVE-2018-8007
- CVE-2024-1781
Такая комбинация брутфорса, IoT-уязвимостей и веб-эксплойтов позволяет реализовать полностью автоматизированную цепочку вторжения и доставку полезной нагрузки в глобальном масштабе.
Продвинутая защита от анализа: антиотладка и обман песочниц
Модуль Core демонстрирует высокий уровень инженерной проработки, нацеленной на срыв попыток reverse-engineering. Вредонос оснащён механизмами антиотладки, которые выявляют аномалии, характерные для изолированных сред и инструментов анализа.
Ключевые техники включают:
- Временные проверки — оценка расхождений между тактовыми сигналами из разных источников. Любое отклонение во времени выполнения позволяет детектировать песочницу, манипулирующую потоком команд.
- Сетевые проверки — анализ параметров сетевой доступности и ответов среды, чтобы отличить реальную инфраструктуру от эмулируемой.
Эти меры серьёзно затрудняют динамический анализ и автоматическую детекцию поведения вредоноса.
Шифрование с разделением ключей: защита от «человека посередине»
На стадии активной коммуникации RustDuck реализует независимую схему шифрования трафика, спроектированную для противодействия атакам man-in-the-middle. Производный ключ шифрования разделяется таким образом, чтобы раздельно управлять потоками данных в направлениях «отправитель-получатель» и «получатель-отправитель». Этот подход структурно изолирует каналы, делая перехват и подмену трафика значительно более сложной задачей.
Сочетание антиотладочных проверок и продуманной криптографической защиты подчёркивает способность зловреда к непрерывной эволюции и адаптации в условиях нарастающего противодействия со стороны средств киберзащиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



