ΑρχικήSecurityΤο Botnet RondoDox εκμεταλλεύεται την ευπάθεια React2Shell

Το Botnet RondoDox εκμεταλλεύεται την ευπάθεια React2Shell

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας επίμονης εκστρατείας διάρκειας εννέα μηνών που στοχεύει συσκευές Internet of Things (IoT) και διαδικτυακές εφαρμογές για να τις εντάξει σε ένα botnet γνωστό ως RondoDox.

Δείτε επίσης: Το Kimwolf Botnet έχει μολύνει 1.8 εκατ. Android συσκευές

RondoDox
Το Botnet RondoDox εκμεταλλεύεται την ευπάθεια React2Shell

Από τον Δεκέμβριο του 2025, η δραστηριότητα αυτή έχει παρατηρηθεί να εκμεταλλεύεται την πρόσφατα αποκαλυφθείσα ευπάθεια React2Shell (CVE-2025-55182, βαθμολογία CVSS: 10.0) ως αρχικό σημείο πρόσβασης, σύμφωνα με την CloudSEK.

Η React2Shell είναι μια κρίσιμη ευπάθεια ασφαλείας στα React Server Components (RSC) και Next.js που θα μπορούσε να επιτρέψει σε μη αυθεντικοποιημένους επιτιθέμενους να επιτύχουν απομακρυσμένη εκτέλεση κώδικα σε ευπαθείς συσκευές. Στατιστικά στοιχεία από το Shadowserver Foundation δείχνουν ότι περίπου 90.300 περιπτώσεις παραμένουν ευάλωτες στην ευπάθεια από τις 31 Δεκεμβρίου 2025, με 68.400 περιπτώσεις να βρίσκονται στις Η.Π.Α., ακολουθούμενες από τη Γερμανία (4.300), τη Γαλλία (2.800) και την Ινδία (1.500).

Το RondoDox, το οποίο εμφανίστηκε στις αρχές του 2025, έχει διευρύνει την κλίμακά του προσθέτοντας νέες ευπάθειες ασφαλείας N-day στο οπλοστάσιό του, συμπεριλαμβανομένων των CVE-2023-1389 και CVE-2025-24893. Η εκμετάλλευση της React2Shell για τη διάδοση του botnet είχε προηγουμένως επισημανθεί από τις Darktrace, Kaspersky και VulnCheck.

Η εκστρατεία του botnet RondoDox εκτιμάται ότι έχει περάσει από τρεις διακριτές φάσεις πριν από την εκμετάλλευση του CVE-2025-55182:

  • Μάρτιος – Απρίλιος 2025: Αρχική αναγνώριση και χειροκίνητη σάρωση ευπαθειών
  • Απρίλιος – Ιούνιος 2025: Καθημερινή μαζική ανίχνευση ευπαθειών σε διαδικτυακές εφαρμογές όπως WordPress, Drupal και Struts2, και συσκευές IoT όπως δρομολογητές Wavlink
  • Ιούλιος – αρχές Δεκεμβρίου 2025: Ωριαία αυτοματοποιημένη ανάπτυξη σε μεγάλη κλίμακα

Δείτε ακόμα: Το botnet Aisuru πίσω από DDoS επίθεση 29,7 Tbps

Το Botnet RondoDox εκμεταλλεύεται την ευπάθεια React2Shell
Το Botnet RondoDox εκμεταλλεύεται την ευπάθεια React2Shell

Στις επιθέσεις που ανιχνεύθηκαν τον Δεκέμβριο του 2025, οι κακόβουλοι παράγοντες ξεκίνησαν σαρώσεις για να εντοπίσουν ευπαθείς διακομιστές Next.js, ακολουθούμενες από προσπάθειες να εγκαταστήσουν κρυπτονομίσματα, φορτωτή botnet και ελεγκτή υγείας, καθώς και μια παραλλαγή του botnet Mirai σε μολυσμένες συσκευές.

Ο φορτωτής botnet έχει σχεδιαστεί για να τερματίζει ανταγωνιστικό κακόβουλο λογισμικό και εξορύκτες κρυπτονομισμάτων πριν κατεβάσει το κύριο δυαδικό αρχείο bot από τον διακομιστή εντολών και ελέγχου (C2). Μια παραλλαγή του εργαλείου έχει βρεθεί να αφαιρεί γνωστά botnets, φορτία βασισμένα σε Docker, τεχνουργήματα από προηγούμενες εκστρατείες και σχετικές εργασίες cron, ενώ παράλληλα εγκαθιστά επιμονή χρησιμοποιώντας το “/etc/crontab.”

Συνεχώς σαρώνει το /proc για να απαριθμήσει εκτελέσιμα προγράμματα που εκτελούνται και σκοτώνει μη λευκισμένες διαδικασίες κάθε ~45 δευτερόλεπτα, αποτρέποντας αποτελεσματικά την επανεμφάνιση από αντίπαλους παράγοντες, σύμφωνα με την CloudSEK.

Δείτε επίσης: Το Tsundere Botnet στοχεύει χρήστες Windows με gaming δολώματα

Το Botnet RondoDox εκμεταλλεύεται την ευπάθεια React2Shell

Για να μειώσουν τον κίνδυνο που θέτει αυτή η απειλή, οι οργανισμοί συμβουλεύονται να ενημερώσουν το Next.js σε μια επιδιορθωμένη έκδοση το συντομότερο δυνατό, να διαχωρίσουν όλες τις συσκευές IoT σε ειδικά VLANs, να αναπτύξουν Firewalls Εφαρμογών Ιστού (WAFs), να παρακολουθούν για ύποπτη εκτέλεση διαδικασιών και να μπλοκάρουν γνωστή υποδομή C2.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS