Ботнет RondoDox, нацеленный на IoT-устройства, перешел к DDoS-атакам спустя 10 месяцев после начала эксплуатации

botnet

Специалисты японского Национального института информационно-коммуникационных технологий (NICT) зафиксировали новый этап в развитии вредоносной программы RondoDox. Ранее этот зловред был известен как средство для скрытого майнинга криптовалюты Monero на заражённых интернет-устройствах. Однако в мае 2026 года ботнет начал активно применяться для распределённых атак типа "отказ в обслуживании". Этот инцидент представляет угрозу для владельцев сетевых камер, домашних маршрутизаторов и других устройств интернета вещей, особенно тех, которые доступны напрямую из глобальной сети.

Описание

Вредоносная программа RondoDox была впервые обнаружена исследователями Fortinet FortiGuard Labs в мае 2025 года. Первоначально её основная цель заключалась в добыче криптовалюты Monero с использованием вычислительных ресурсов инфицированных гаджетов. При этом, как и многие другие IoT-вредоносы, RondoDox содержал встроенный модуль для DDoS-атак, но долгое время он не использовался. Аналитики NICT отмечают, что после загрузки майнингового инструмента ботнет лишь периодически отправлял keepalive-сигналы для поддержания связи с командно-контрольным сервером (C2-сервером). Однако в мае 2026 года ситуация изменилась: специалисты зафиксировали первые реальные DDoS-команды.

Первое тестовое воздействие было отмечено 9 мая. C2-сервер отправил заражённым устройствам команду "spoof". Несмотря на название, эта команда не являлась полноценной DDoS-атакой. Вместо этого ботнет запрашивал через сервис ipify публичный IP-адрес заражённого хоста, а затем отправлял на целевой сервер один UDP-пакет с подменённым обратным адресом. Таким образом злоумышленник составлял список устройств, способных служить рефлекторами для будущих атак с подменой источника. Подобная техника ранее наблюдалась в других ботнетах - например, в RapperBot и AISURU, но реализация отличалась.

Настоящий этап DDoS-атак стартовал 19 мая. Аналитики NICT проанализировали отражённые пакеты, зафиксированные на датчиках системы NICTER. В анализе данных было подтверждено, что RondoDox начал генерировать мощные потоки трафика с подменой исходного IP-адреса. Первая команда "tcp" содержала два параметра: случайный выбор TCP-флага из восьми возможных комбинаций и случайный подставной IP-адрес отправителя. Зафиксированная метка времени команды полностью совпала с моментом первого детектирования на датчиках NICTER. Интенсивность атак на начальном этапе была невысокой - менее 60 команд в день, что сопровождалось частыми обновлениями самого вредоноса.

Изучение расписания C2-команд позволило сделать предположение о местонахождении оператора ботнета. Все команды за период с января по июль 2026 года были проанализированы по часовым поясам. Распределение показало явную привязку к тихоокеанскому часовому поясу Северной Америки. В будние дни активность начиналась примерно в 6 утра и продолжалась до полуночи по местному времени, с характерными паузами на завтрак, обед и ужин. Поскольку единственная значимая сухопутная территория в этом поясе - западное побережье США и Канады, специалисты пришли к выводу, что разработчик или оператор проживает именно в этом регионе.

После первоначальных тестов в конце января C2-сервер почти на три месяца замолчал, отправляя только сигналы keepalive.

Однако 7 мая началась новая серия обновлений:

  1. Первое изменение коснулось адреса сервера, с которого загружался майнинговый инструмент.
  2. С 19 мая, когда стартовали полноценные DDoS-атаки, вредоносная программа начала получать номера версий.
  3. Версия 2, появившаяся 30 мая, добавила возможность указывать подсеть цели с помощью маски префикса - это позволило атаковать целые диапазоны IP-адресов.
  4. Версия 3 (7 июня) ввела проверку возможности создания различных типов сетевых сокетов (TCP, UDP, ICMP, GRE, RAW) и отправку результатов на C2. Тогда же появились новые команды "tcp2" и "tcpbypass".
  5. Версия 4 (12 июня) разрешила двойной запуск вредоносного процесса через дополнительный аргумент командной строки.
  6. В версии 5 (23 июня) проверка сокетов была сокращена до IPPROTO_RAW, а в команды "tcp" и "tcp2" добавлена опция "handshake", которая из-за ошибки в формате sscanf не работала.
  7. Версия 6 (27 июня) исправила эту ошибку, добавила ещё две опции и удалила команду "tcpbypass" вместе с опцией "ovh", которая направляла отражённый трафик на IP-диапазоны определённых организаций.
  8. Версия 7 (29 июня) ввела новую атакующую команду "socket".
  9. После пропуска версии 8 появилась версия 9 (7 июля), в которой был добавлен новый C2-сервер и изменены параметры дешифрования обфусцированных строк.
  10. Наконец, версия 10 (13 июля) внесла небольшие изменения, включая расширение списка размеров полезной нагрузки DDoS-пакетов.

После выпуска версии 10 характер атак изменился. До этого активность чётко следовала тихоокеанскому времени. С 15 июля атаки стали происходить круглосуточно, без привязки к какому-либо часовому поясу. Анализ целей атак также показал, что с середины июля распределение жертв стало более хаотичным. Эти признаки указывают на завершение разработки и переход ботнета в режим коммерческой аренды или постоянной эксплуатации.

Борьба с подобными угрозами требует от владельцев IoT-устройств соблюдения базовых правил кибергигиены. Специалисты NICT и участники проекта NOTICE рекомендуют заменить заводские пароли на сложные уникальные комбинации, своевременно обновлять прошивки, отключать неиспользуемые сетевые сервисы и по возможности заменять устаревшие модели устройств, производители которых прекратили поддержку. Только так можно снизить риск превращения бытовой техники в часть ботнета.

Индикаторы компрометации

IPv4

  • 204.10.194.134
  • 41.231.37.153
  • 45.125.66.100
  • 45.153.34.153
  • 45.153.34.46
  • 45.94.31.89

SHA256

  • 02498daa5b3e5fbdf6ee64f7ed93654508e4a3dd2c2d74df4e7216589eb329b1
  • 10f40192239b81bb3b9c3aa1ebb11b312077be0dc0e211492fd0e8dfbc0f4463
  • 5fae68dbcc84ac2e2982c73a56c2956bd6425012909d2803b2cc64b18cf7e604
  • 707eea1fec7bc628630696ce96d68d8658fa9d62146cbd7bc3a1ccad83090402
  • c7d00e3c5da44ab369cfcba400900f3417ecf0e43c2bee9e39186dd8cc7eae7d
  • e52ad4e490fa762002ec0d1f918c81841a86f6b7492fdd5881be68b6d3f1a2b4
  • e532a46a4401eb1b88e9ec860f49442a65c5635f0cfae90bf3f884708cf48b05
  • f5e21d36221d97389f9ca896a7b397040f70422eb20fa53b26e629c9a7835753
  • f804bdce4da9335a4580bf163e2c82a6c72a6e11b539df36656631e49251a8c4

Комментарии: 0