Sicherheitsforscher von Trend Micro haben eine sich rasch ausweitende Botnetzoperation namens RondoDox aufgedeckt.
Die Kampagne hat mehr als 50 Schwachstellen bei über 30 Anbietern ausgenutzt und dabei sowohl neu entdeckte als auch zuvor bei Pwn2Own-Sicherheitswettbewerben demonstrierte Schwachstellen eingesetzt.
Die weitverbreitete Nutzung von RondoDox verdeutlicht die wachsende Gefahr automatisierter Netzwerkangriffe auf Router, digitale Videorekorder (DVRs), Netzwerkvideorekorder (NVRs) und andere mit dem Internet verbundene Geräte.
Bekannte Schwachstellen für die Erweiterung von Botnetzen instrumentalisieren
Die ersten Spuren von RondoDox-Aktivitäten tauchten im Juni 2025 auf, als die Telemetriedaten von Trend Micro einen Angriff erfassten, bei dem CVE-2023-1389 ausgenutzt wurde – eine Schwachstelle im WLAN-Router TP-Link Archer AX21.
Diese Schwachstelle, die eine Authentifizierungsumgehung und die Einschleusung von Befehlen über die WAN-Schnittstelle des Routers ermöglichte, war 2023 verantwortungsvoll offengelegt und behoben worden. Die Betreiber von RondoDox machten sie jedoch für Angriffe nutzbar, um aus dem Internet erreichbare Router zu kompromittieren, die noch nicht gepatcht waren.
Dies ist ein wiederkehrender Trend bei Bedrohungsaktivitäten: In Sicherheitswettbewerben offengelegte Schwachstellen werden schnell von theoretischen Demonstrationen zu aktiven Angriffen in freier Wildbahn.
Trotz der Bemühungen, diese Schwachstellen zu beheben, wird die Zeitspanne zwischen ihrer Offenlegung und der massenhaften Ausnutzung immer kürzer, was Botnetzbetreibern einen stetigen Strom zuverlässiger Angriffsvektoren verschafft.
Ein unauffälliges Botnetz, das für die Infektion von allem entwickelt wurde
RondoDox trat als unauffällige Botnetzkampagne in Erscheinung, die sich auf Schwachstellen zur Befehlseinschleusung in einer großen Bandbreite von Geräten konzentriert, darunter Router, DVRs, NVRs, CCTV-Systeme und Webserver.
Das vorrangige Ziel der Schadsoftware besteht darin, Shell-Zugriff zu erlangen, Befehle aus der Ferne auszuführen und Payloads für mehrere Architekturen abzulegen.
Erste Untersuchungen von FortiGuard Labs brachten RondoDox mit frühen Angriffen auf TBK-DVRs und Four-Faith-Router in Verbindung, bei denen CVE-2024-3721 und CVE-2024-12856 ausgenutzt wurden.
Die Kampagne wurde seitdem erheblich ausgeweitet und nutzt ein „Loader-as-a-Service“-Modell, das RondoDox mit bekannten Schadsoftwarefamilien wie Mirai und Morte bündelt. Diese hybride Infrastruktur hat eine weitverbreitete Verteilung ermöglicht und die Erkennung komplexer gemacht.
Der „Exploit-Schrotflinten“-Ansatz
Im Gegensatz zu früheren, eng fokussierten Botnetzen verwendet RondoDox eine von Forschern als „Exploit-Schrotflinte“ bezeichnete Methode: Dabei werden mehrere Exploits gleichzeitig abgefeuert, um möglichst viele Ziele zu kompromittieren.
Sein Arsenal umfasst inzwischen Dutzende CVEs, die Router, Kameras, Webserver und IoT-Geräte von über 30 Herstellern betreffen. Durch das großflächige Vorgehen maximiert RondoDox die Infektionsraten und seine Persistenz in unterschiedlichsten Umgebungen.
Zu den am stärksten angegriffenen Schwachstellen gehören CVE-2023-1389, CVE-2024-3721 und CVE-2024-12856.
Diese Auswahl unterstreicht ihre kritische Bedeutung und die Notwendigkeit, sie umgehend zu patchen.
Die Auslieferung der RondoDox-Payloads erfolgt in mehreren Phasen: anfängliche Ausnutzung der Verwaltungsschnittstelle eines Geräts, Ausführung von Befehlen aus der Ferne, Herunterladen der Payload und Registrierung des Systems im Botnetz.
Nach der Kompromittierung werden infizierte Geräte zur Datenexfiltration, für Denial-of-Service-(DoS)-Angriffe oder als Ausgangspunkte für die laterale Bewegung innerhalb von Unternehmensnetzwerken verwendet.
Der Lebenszyklus von Schwachstellen
Die RondoDox-Kampagne offenbart eine kritische Schwachstelle im globalen Schwachstellenmanagement. Selbst bei verantwortungsvoller Offenlegung und dem Bereitstellen von Patches durch die Anbieter verzögern viele Organisationen die Installation von Updates – und lassen Geräte monatelang oder sogar jahrelang ungeschützt.
Die schnelle Wiederverwendung von von Pwn2Own entdeckten Schwachstellen zeigt, wie schnell Forschungsergebnisse zu Waffen gemacht werden können, wenn die Einführung von Patches hinterherhinkt.
Mit der zunehmenden Integration künstlicher Intelligenz in Cyberoperationen können Angreifer inzwischen das Scannen nach Schwachstellen, die Entwicklung von Exploits und die Verteilung von Payloads automatisieren – und so die Zeitspanne von der Offenlegung einer CVE bis zur Ausnutzung in der Praxis drastisch verkürzen.
Darüber hinaus unterstreicht die Kampagne die anhaltende Bedeutung von N-Day-Exploits – Angriffen, bei denen öffentlich bekannte Schwachstellen und keine Zero-Days ausgenutzt werden.
Solange ungepatchte Infrastruktur online bleibt, werden Botnetze wie RondoDox ihre Reichweite weiter ausdehnen und ihre Methoden weiterentwickeln.
Die Sicherheitslage von Organisationen stärken
Um RondoDox und ähnliche Kampagnen zu bekämpfen, müssen Organisationen eine proaktive und mehrschichtige Verteidigungsstrategie verfolgen. Zu den wichtigsten Gegenmaßnahmen gehören:
- Priorisieren Sie das Patchen und die Transparenz: Halten Sie ein aktuelles Inventar aller Assets und patchen Sie alle Hochrisiko-Schwachstellen umgehend, einschließlich derjenigen im CISA-KEV-Katalog.
- Netzwerk- und Zugriffskontrollen stärken: Segmentieren Sie Systeme, setzen Sie das Prinzip der geringsten Berechtigungen durch, verwenden Sie MFA und beschränken Sie die Erreichbarkeit aus dem Internet.
- Verbessern Sie Überwachung und Reaktion: Erkennen Sie kontinuierlich Anomalien, nutzen Sie Threat Intelligence und halten Sie getestete Backups für eine schnelle Wiederherstellung vor.
- Eine Sicherheitskultur und -hygiene fördern: Härtung von Konfigurationen, Entfernung von Standardanmeldedaten und Schulung der Benutzer zur Erkennung und Vermeidung von Bedrohungen.
Zusammen schaffen diese Maßnahmen eine mehrschichtige Verteidigung, die die Angriffsfläche verringert, die Bewegungsfreiheit von Angreifern einschränkt und die Widerstandsfähigkeit von Organisationen gegenüber sich entwickelnden Bedrohungen stärkt.
Durch die Ausnutzung von mehr als 50 Schwachstellen bei mehreren Anbietern demonstriert die RondoDox-Kampagne die zunehmende Geschwindigkeit und das wachsende Ausmaß moderner Exploit-Operationen.
Da Angreifer die Entdeckung und Instrumentalisierung von Schwachstellen zunehmend mithilfe von KI und groß angelegter Infrastruktur automatisieren, wird das Zeitfenster zwischen der Offenlegung einer Schwachstelle und ihrer Ausnutzung immer kleiner.
Die Abwehr von Bedrohungen wie RondoDox erfordert ständige Wachsamkeit, schnelles Patchen und ein proaktives Engagement für die Absicherung jeder Netzwerkschicht.





