POZOR! Desiatky routerov a ďalších zariadení populárnych medzi Slovákmi slúžia ako botnet RondoDox
Botnet RondoDox zneužíva desiatky bežných routerov a ďalších populárnych. Výrobcovia neopravené chyby ignorujú a hackeri ich využívajú naplno.
Predstav si, že bežné zariadenia vo tvojej domácnosti, ktoré denne používaš na surfovanie či prácu, sa dokážu zmeniť na súčasť obrovskej siete pre potreby hackerov, a ty o tom ani nemáš najmenšie tušenie. Práve toto sa deje v týchto dňoch. Za všetko môže botnet s názvom RondoDox, ktorý spravil vrásky na čele nejednému odborníkovi kybernetickú bezpečnosť.
RondoDox ale nie je len ďalší škodlivý softvér, ktorý sa preháňa internetom. Na jeho vzniku sa výrazne podieľali postupy, ktoré hackeri „zdedili“ z prestížnych hackerských súťaží, ako je Pwn2Own.
Práve tam odborníci často verejne demonštrujú nové zraniteľnosti, ktoré by „teoreticky“ mali výrobcov prinútiť konať a opraviť ich skôr, než ich niekto zneužije. Žiaľ, realita je iná, z vysoka na to kašlú. Práve tieto odkryté slabé miesta sa stávajú nástrojom v rukách útočníkov, ktorí ich v prípade RondoDox doslova využívajú vo veľkom. Najnovšie je už cez 50 rôznych zraniteľností naprieč desiatkami zariadení rôznych značiek.
Hackeri využívajú známe a neopravené chyby
Prvý prešľap tohto botnetu zachytili experti ešte počas tohto leta, keď v dátach natrafili na neobvyklú aktivitu smerujúcu na domáci router typu TP-Link Archer AX21. Útok sa opieral o slabinu, ktorá uzrela svetlo sveta na podujatí Pwn2Own v Toronte už v roku 2022 a krátko nato bola použitá v známom botnete Mirai. Presne takto sa z „laboratórneho experimentu“ stáva skutočná hrozba. Hlavne tomu napomáhajú samotní výrobcovia zariadení, ktorí ich len vyrobia a ďalej sa nestarajú.
Vývojári RondoDoxu stavajú na jednoduchom, ale účinnom princípe. Tým je nasadiť čo najväčší počet exploitov a veriť, že niektorý z nich zasiahne svoj cieľ. Medzitým sa presunuli do „sveta“ podvodných služieb typu „loader-as-a-service“. Tam si môže ktokoľvek zaplatiť šírenie škodlivého softvéru, pričom RondoDox beží popri tom s ďalšími obávanými botnetmi ako Mirai či Morte.
Neprehliadni

Výrobcovia zariadení vo veľkom ignorujú opravy
Netreba si však namýšľať, že je to problém, ktorý sa ťa netýka. RondoDox loví predovšetkým u tých, ktorí bezpečnostné aktualizácie zanedbávajú, alebo svoj firemný či domáci router menia len raz za čas, ak niekedy aj vôbec. Výskumníci dnes hovoria minimálne o 56 zneužitých chybách, pričom najčastejšie sa spomína „terminal injection“, no nezabúdajú ani na slabiny umožňujúce obídenie hesla, či pretečenie pamäte. Výsledkom sú teda infikované zariadenia, ktoré potichu nahrávajú inštrukcie botnetu a ich majitelia vôbec netušia, že práve ich zariadenie pomáha šíriť ďalšie útoky.
Preto, ak sa chceš podobným problémom vyhnúť, je kľúčové mať prehľad o tom, aké zariadenia ti „visia“ v sieti, sledovať nové aktualizácie a nenechať všetko len na predvolených nastaveniach. Takže najskôr si zmeň prihlasovanie z admin/admin na niečo iné. Už to budeš mať solídny základ ochrany, tak isto je dobré ak si zaktualizuješ firmware na všetkých zariadeniach.
Aktuálny zoznam napadnutých zariadení:
- D-Link — DNS-343 ShareCenter / goAhead Web Server
- TVT — NVMS-9000 Digital Video Recorder (DVR)
- LILIN — DVR (Variant A)
- LILIN — DVR (Variant B)
- Fiberhome — Router SR1041F RP0105
- Linksys — Router apply.cgi (Variant A)
- Linksys — Router apply.cgi (Variant B)
- BYTEVALUE — Intelligent Flow Router
- D-Link — DIR-645 & DIR-815
- Unknown — wlan_operate endpoint
- Unknown — resize_ext2 endpoint
- ASMAX — 804 Router
- D-Link — DIR-X4860
- Unknown — File Upload (upgrade form)
- Brickcom — IP Camera
- Qrouter — IQrouter 3.3.1
- Ricon — Industrial Cellular Router S9922XL
- Unknown — Shell endpoint
- Nexxt — Router Firmware
- D-Link — DIR-645 Wired/Wireless Router
- Netgear — R7000 / R6400 Router
- Netgear — Multiple Routers (mini_httpd)
- Apache — HTTP Server
- TBK — Multiple DVRs
- TOTOLINK — Router (setMtknatCfg)
- Meteobridge — Web Interface
- D-Link — DNS-320
- Digiever — DS-2105 Pro
- Netgear — DGN1000
- D-Link — Multiple Products
- Edimax — RE11S Router
- QNAP — VioStor NVR
- D-Link — DIR-816
- GNU — Bash (ShellShock)
- Dasan — GPON Home Router
- Four-Faith — Industrial Routers
- TP-Link — Archer AX21
- D-Link — Multiple Products
- Tenda — Router (fromNetToolGet)
- Tenda — Router (deviceName)
- LB-LINK — Multiple Routers
- Linksys — E-Series Multiple Routers
- AVTECH — CCTV
- TOTOLINK — X2000R
- ZyXEL — P660HN-T1A
- Hytec Inter — HWL-2511-SS
- Belkin — Play N750
- TRENDnet — TEW-411BRPplus
- TP-Link — TL-WR840N
- D-Link — DIR820LA1_FW105B03
- Billion — 5200W-T Router
- Cisco — Multiple Products
- TOTOLINK — Router (setWizardCfg)