Μια εξελιγμένη εκδοχή του RondoDox botnet έχει εμφανιστεί με μια εκπληκτική αύξηση 650% στις δυνατότητες εκμετάλλευσης. Αυτό σημαίνει ότι μιλάμε για μια σημαντική απειλή για την υποδομή επιχειρήσεων και IoT.

Αρχικά καταγράφηκε από τα FortiGuard Labs τον Σεπτέμβριο του 2024. Η πρώτη παραλλαγή RondoDox επικεντρωνόταν σε συστήματα DVR με μόλις δύο διαδρομές εκμετάλλευσης. Ωστόσο, η νεοανακαλυφθείσα έκδοση RondoDox v2 παρουσιάζει μια δραματική επέκταση με πάνω από 75 διαφορετικές διαδρομές εκμετάλλευσης που στοχεύουν τα πάντα, από παλαιότερους routers μέχρι σύγχρονες επιχειρηματικές εφαρμογές.
Αυτή η εξέλιξη αντιπροσωπεύει μια θεμελιώδη αλλαγή στη στρατηγική ανάπτυξης botnet, γεφυρώνοντας το χάσμα μεταξύ ευκαιριακής εκμετάλλευσης IoT και στοχευμένης επιχειρηματικής παραβίασης.
Δείτε επίσης: Eιδικοί κυβερνοασφάλειας κατηγορούνται για ransomware επιθέσεις BlackCat
Το κακόβουλο λογισμικό εντοπίστηκε στις 30 Οκτωβρίου 2025, όταν η ερευνητική υποδομή άρχισε να εντοπίζει αυτοματοποιημένες προσπάθειες εκμετάλλευσης από τη διεύθυνση IP 124.198.131.83, από τη Νέα Ζηλανδία.
Το μοτίβο επίθεσης ξεχώρισε αμέσως λόγω του όγκου και της πολυπλοκότητάς του, αναπτύσσοντας 75 διακριτά φορτία εκμετάλλευσης σε γρήγορη διαδοχή. Κάθε payload επιχείρησε command injection vectors που στόχευαν ευπάθειες σε routers και IoT συσκευές, με όλα τα payloads να κατεβάζουν κακόβουλα scripts από τον διακομιστή εντολών και ελέγχου στη διεύθυνση 74.194.191.52.
Σύμφωνα με τους ερευνητές, ο απειλητικός παράγοντας ενσωμάτωσε ένα open attribution signature—bang2013@atomicmail.io— απευθείας σε User-Agent strings, κάτι που δείχνει απομάκρυνση από την ανώνυμη επιχειρησιακή ασφάλεια που συνήθως εφαρμόζεται από τους χειριστές botnet.
Οι αναλυτές της Beelzebub εντόπισαν το κακόβουλο λογισμικό μέσω πλατφόρμας AI, η οποία κατέγραψε την πλήρη αλυσίδα επίθεσης και επέτρεψε μια ολοκληρωμένη τεχνική ανάλυση των δυνατοτήτων του botnet.

RondoDox botnet (v2): Πώς λειτουργεί
Το RondoDox botnet v2 στοχεύει ένα εκτεταμένο φάσμα ευάλωτων συσκευών, που καλύπτουν πολλαπλά οικοσυστήματα προμηθευτών. Εκμεταλλεύεται πολλές ευπάθειες, με τις πιο κρίσιμες να είναι οι: CVE-2014-6271 (Shellshock), CVE-2018-10561 (Dasan GPON routers), CVE-2021-41773 (Apache HTTP Server) και CVE-2024-3721 (συστήματα DVR TBK).
Δείτε επίσης: Κακόβουλες διαφημίσεις για τα PuTTY και Teams διανέμουν malware
Το κακόβουλο λογισμικό επιδεικνύει διαλειτουργική ευελιξία αναπτύσσοντας 16 architecture-specific binaries, συμπεριλαμβανομένων των x86_64, πολλαπλών παραλλαγών ARM, MIPS, PowerPC και ακόμη και παλαιότερων αρχιτεκτονικών όπως m68k και SPARC. Αυτή η ολοκληρωμένη υποστήριξη αρχιτεκτονικής εξασφαλίζει τη μέγιστη δυνατότητα μόλυνσης σε διάφορα ενσωματωμένα συστήματα και διακομιστές επιχειρήσεων.
Η υποδομή εντολών και ελέγχου λειτουργεί σε παραβιασμένες residential IP addresses, που διανέμονται σε πολλαπλά ASN, παρέχοντας ανθεκτικότητα και δυνατότητες αποφυγής που καθιστούν τις παραδοσιακές στρατηγικές αποκλεισμού λιγότερο αποτελεσματικές.
Τεχνική υποδομή και μηχανισμοί obfuscation
Το dropper script που χρησιμοποιείται από τη νέα έκδοση του RondoDox botnet επιδεικνύει εξελιγμένες τεχνικές αποφυγής και persistence, που έχουν σχεδιαστεί για να παρακάμπτουν τους ελέγχους ασφαλείας και να εξαλείφουν ανταγωνιστικό κακόβουλο λογισμικό. Κατά την εκτέλεση, το script απενεργοποιεί αμέσως τα security frameworks SELinux και AppArmor χρησιμοποιώντας εντολές όπως setenforce 0 και service apparmor stop, δημιουργώντας ένα περιβάλλον ευνοϊκό για κακόβουλη δραστηριότητα.
Στη συνέχεια, το script προχωρά με επιθετική εξάλειψη ανταγωνιστών, “σκοτώνοντας” συστηματικά διαδικασίες που συνδέονται με cryptocurrency miners, όπως το xmrig και άλλες γνωστές οικογένειες botnet, συμπεριλαμβανομένου του redtail. Αυτή η συμπεριφορά εξασφαλίζει μονοπώληση πόρων στα μολυσμένα συστήματα ενώ μειώνει την πιθανότητα ανίχνευσης εξαλείφοντας το θορυβώδες ανταγωνιστικό κακόβουλο λογισμικό.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το binary payload χρησιμοποιεί XOR-based string obfuscation με key value 0x21, για να αποκρύψει κρίσιμα δεδομένα διαμόρφωσης από εργαλεία στατικής ανάλυσης. Οι αποκωδικοποιημένες συμβολοσειρές αποκαλύπτουν υλοποιήσεις πρωτοκόλλου εντολών και ελέγχου, συμπεριλαμβανομένων των “handshake” για C2 initialization και “udpraw” που υποδηλώνει δυνατότητες DDoS.
Δείτε επίσης: Hackers διανέμουν SSH-Tor Backdoor μέσω στρατιωτικών εγγράφων

Το κακόβουλο λογισμικό επιδεικνύει anti-analysis awareness ελέγχοντας για exit code 137, ο οποίος υποδηλώνει τερματισμό SIGKILL, που χρησιμοποιείται συνήθως από αυτοματοποιημένα περιβάλλοντα sandbox. Η ανίχνευση αυτής της κατάστασης προκαλεί άμεσο τερματισμό του script, αποφεύγοντας αποτελεσματικά πολλά αυτοματοποιημένα συστήματα ανάλυσης κακόβουλου λογισμικού.
Οι μηχανισμοί Persistence αξιοποιούν cron-based scheduling με @reboot directives, εξασφαλίζοντας αυτόματη εκτέλεση μετά από επανεκκινήσεις του συστήματος.
Το κακόβουλο λογισμικό επιχειρεί εγκατάσταση σε πολλαπλές τοποθεσίες συστήματος αρχείων, συμπεριλαμβανομένων των /tmp/lib/rondo, /dev/shm/lib/rondo και /var/tmp/lib/rondo, επιδεικνύοντας επίγνωση διαφορετικών διαμορφώσεων συστήματος και δομών δικαιωμάτων.
Η επικοινωνία δικτύου πραγματοποιείται μέσω της θύρας TCP 345 χρησιμοποιώντας ένα custom binary protocol που ξεκινά με ένα “handshake” message στον κύριο διακομιστή C2 στο 74.194.191.52.
Το κακόβουλο λογισμικό πλαστογραφεί User-Agent strings, ώστε να εμφανίζονται ως νόμιμες συσκευές iPhone iOS 18.5, αποκρύπτοντας περαιτέρω την κακόβουλη κίνηση σε εταιρικά περιβάλλοντα.
