RustDuck: новое семейство ВПО для DDoS и атак на IoT

RustDuck: вредонос нового поколения с прицелом на глобальные DDoS-атаки

С февраля 2026 года эксперты фиксируют активность ранее неизвестного семейства вредоносного программного обеспечения — RustDuck. Его ключевыми особенностями стали двухэтапная архитектура Loader + Core, исключительная кроссплатформенность и стремительная технологическая эволюция. Главная цель зловреда — проведение крупномасштабных атак типа Distributed Denial-of-Service (DDoS), однако инженерная сложность указывает на потенциал, далеко выходящий за рамки типовых ботнетов.

Архитектура на стыке языков: от C к Rust

На момент обнаружения семейство находится в стадии активного перехода с языка C на Rust. Этот процесс не просто смена инструментария, а качественный скачок операционных возможностей. Применение Rust повышает устойчивость к эксплуатации уязвимостей памяти, усложняет reverse-engineering и позволяет внедрять более изощрённые механизмы противодействия защите и шифрования трафика. Двухэтапная схема Loader + Core обеспечивает модульность: загрузчик отвечает за первоначальное проникновение и доставку основного модуля, который и реализует всю боевую логику.

Векторы атак и стратегия распространения

Методы проникновения RustDuck ориентированы на максимально широкий спектр целей — от потребительских устройств Интернета вещей до корпоративных инфраструктур и веб-приложений. Основными векторами выступают брутфорс слабых паролей и эксплуатация уязвимостей удалённого выполнения кода (RCE).

Для брутфорса чаще всего используются протоколы Telnet и SSH. Параллельно зловред атакует следующие уязвимые компоненты и устройства:

  • Android ADB
  • TVT API
  • Оборудование Ruijie, TP-Link и ZTE
  • Веб-компоненты ThinkPHP, Jenkins и YARN

Дополнительно RustDuck применяет ряд известных CVE, расширяя поверхность атаки:

  • CVE-2025-29635
  • CVE-2017-17215
  • CVE-2018-8007
  • CVE-2024-1781

Такая комбинация брутфорса, IoT-уязвимостей и веб-эксплойтов позволяет реализовать полностью автоматизированную цепочку вторжения и доставку полезной нагрузки в глобальном масштабе.

Продвинутая защита от анализа: антиотладка и обман песочниц

Модуль Core демонстрирует высокий уровень инженерной проработки, нацеленной на срыв попыток reverse-engineering. Вредонос оснащён механизмами антиотладки, которые выявляют аномалии, характерные для изолированных сред и инструментов анализа.

Ключевые техники включают:

  • Временные проверки — оценка расхождений между тактовыми сигналами из разных источников. Любое отклонение во времени выполнения позволяет детектировать песочницу, манипулирующую потоком команд.
  • Сетевые проверки — анализ параметров сетевой доступности и ответов среды, чтобы отличить реальную инфраструктуру от эмулируемой.

Эти меры серьёзно затрудняют динамический анализ и автоматическую детекцию поведения вредоноса.

Шифрование с разделением ключей: защита от «человека посередине»

На стадии активной коммуникации RustDuck реализует независимую схему шифрования трафика, спроектированную для противодействия атакам man-in-the-middle. Производный ключ шифрования разделяется таким образом, чтобы раздельно управлять потоками данных в направлениях «отправитель-получатель» и «получатель-отправитель». Этот подход структурно изолирует каналы, делая перехват и подмену трафика значительно более сложной задачей.

Сочетание антиотладочных проверок и продуманной криптографической защиты подчёркивает способность зловреда к непрерывной эволюции и адаптации в условиях нарастающего противодействия со стороны средств киберзащиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: