RondoDox: Von Pwn2Own-Schwachstellen zur weltweiten Ausnutzung

RondoDox ist ein sich schnell weiterentwickelndes Botnetz, das mehr als 50 Schwachstellen bei 30 Anbietern ausnutzt

Verfasst von
Ken Underhill
Ken Underhill
Oct 14, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsforscher von Trend Micro haben eine sich rasch ausweitende Botnetzoperation namens RondoDox aufgedeckt. 

Die Kampagne hat mehr als 50 Schwachstellen bei über 30 Anbietern ausgenutzt und dabei sowohl neu entdeckte als auch zuvor bei Pwn2Own-Sicherheitswettbewerben demonstrierte Schwachstellen eingesetzt. 

Die weitverbreitete Nutzung von RondoDox verdeutlicht die wachsende Gefahr automatisierter Netzwerkangriffe auf Router, digitale Videorekorder (DVRs), Netzwerkvideorekorder (NVRs) und andere mit dem Internet verbundene Geräte.

Bekannte Schwachstellen für die Erweiterung von Botnetzen instrumentalisieren

Die ersten Spuren von RondoDox-Aktivitäten tauchten im Juni 2025 auf, als die Telemetriedaten von Trend Micro einen Angriff erfassten, bei dem CVE-2023-1389 ausgenutzt wurde – eine Schwachstelle im WLAN-Router TP-Link Archer AX21. 

Diese Schwachstelle, die eine Authentifizierungsumgehung und die Einschleusung von Befehlen über die WAN-Schnittstelle des Routers ermöglichte, war 2023 verantwortungsvoll offengelegt und behoben worden. Die Betreiber von RondoDox machten sie jedoch für Angriffe nutzbar, um aus dem Internet erreichbare Router zu kompromittieren, die noch nicht gepatcht waren.

Dies ist ein wiederkehrender Trend bei Bedrohungsaktivitäten: In Sicherheitswettbewerben offengelegte Schwachstellen werden schnell von theoretischen Demonstrationen zu aktiven Angriffen in freier Wildbahn. 

Trotz der Bemühungen, diese Schwachstellen zu beheben, wird die Zeitspanne zwischen ihrer Offenlegung und der massenhaften Ausnutzung immer kürzer, was Botnetzbetreibern einen stetigen Strom zuverlässiger Angriffsvektoren verschafft.

Ein unauffälliges Botnetz, das für die Infektion von allem entwickelt wurde

RondoDox trat als unauffällige Botnetzkampagne in Erscheinung, die sich auf Schwachstellen zur Befehlseinschleusung in einer großen Bandbreite von Geräten konzentriert, darunter Router, DVRs, NVRs, CCTV-Systeme und Webserver. 

Das vorrangige Ziel der Schadsoftware besteht darin, Shell-Zugriff zu erlangen, Befehle aus der Ferne auszuführen und Payloads für mehrere Architekturen abzulegen.

Advertisement

Erste Untersuchungen von FortiGuard Labs brachten RondoDox mit frühen Angriffen auf TBK-DVRs und Four-Faith-Router in Verbindung, bei denen CVE-2024-3721 und CVE-2024-12856 ausgenutzt wurden. 

Die Kampagne wurde seitdem erheblich ausgeweitet und nutzt ein „Loader-as-a-Service“-Modell, das RondoDox mit bekannten Schadsoftwarefamilien wie Mirai und Morte bündelt. Diese hybride Infrastruktur hat eine weitverbreitete Verteilung ermöglicht und die Erkennung komplexer gemacht.

Der „Exploit-Schrotflinten“-Ansatz

Im Gegensatz zu früheren, eng fokussierten Botnetzen verwendet RondoDox eine von Forschern als „Exploit-Schrotflinte“ bezeichnete Methode: Dabei werden mehrere Exploits gleichzeitig abgefeuert, um möglichst viele Ziele zu kompromittieren. 

Sein Arsenal umfasst inzwischen Dutzende CVEs, die Router, Kameras, Webserver und IoT-Geräte von über 30 Herstellern betreffen. Durch das großflächige Vorgehen maximiert RondoDox die Infektionsraten und seine Persistenz in unterschiedlichsten Umgebungen.

Zu den am stärksten angegriffenen Schwachstellen gehören CVE-2023-1389, CVE-2024-3721 und CVE-2024-12856.

Diese Auswahl unterstreicht ihre kritische Bedeutung und die Notwendigkeit, sie umgehend zu patchen.

Die Auslieferung der RondoDox-Payloads erfolgt in mehreren Phasen: anfängliche Ausnutzung der Verwaltungsschnittstelle eines Geräts, Ausführung von Befehlen aus der Ferne, Herunterladen der Payload und Registrierung des Systems im Botnetz. 

Nach der Kompromittierung werden infizierte Geräte zur Datenexfiltration, für Denial-of-Service-(DoS)-Angriffe oder als Ausgangspunkte für die laterale Bewegung innerhalb von Unternehmensnetzwerken verwendet.

Der Lebenszyklus von Schwachstellen

Die RondoDox-Kampagne offenbart eine kritische Schwachstelle im globalen Schwachstellenmanagement. Selbst bei verantwortungsvoller Offenlegung und dem Bereitstellen von Patches durch die Anbieter verzögern viele Organisationen die Installation von Updates – und lassen Geräte monatelang oder sogar jahrelang ungeschützt. 

Die schnelle Wiederverwendung von von Pwn2Own entdeckten Schwachstellen zeigt, wie schnell Forschungsergebnisse zu Waffen gemacht werden können, wenn die Einführung von Patches hinterherhinkt.

Advertisement

Mit der zunehmenden Integration künstlicher Intelligenz in Cyberoperationen können Angreifer inzwischen das Scannen nach Schwachstellen, die Entwicklung von Exploits und die Verteilung von Payloads automatisieren – und so die Zeitspanne von der Offenlegung einer CVE bis zur Ausnutzung in der Praxis drastisch verkürzen.

Darüber hinaus unterstreicht die Kampagne die anhaltende Bedeutung von N-Day-Exploits – Angriffen, bei denen öffentlich bekannte Schwachstellen und keine Zero-Days ausgenutzt werden. 

Solange ungepatchte Infrastruktur online bleibt, werden Botnetze wie RondoDox ihre Reichweite weiter ausdehnen und ihre Methoden weiterentwickeln.

Die Sicherheitslage von Organisationen stärken

Um RondoDox und ähnliche Kampagnen zu bekämpfen, müssen Organisationen eine proaktive und mehrschichtige Verteidigungsstrategie verfolgen. Zu den wichtigsten Gegenmaßnahmen gehören:

  • Priorisieren Sie das Patchen und die Transparenz: Halten Sie ein aktuelles Inventar aller Assets und patchen Sie alle Hochrisiko-Schwachstellen umgehend, einschließlich derjenigen im CISA-KEV-Katalog.
  • Netzwerk- und Zugriffskontrollen stärken: Segmentieren Sie Systeme, setzen Sie das Prinzip der geringsten Berechtigungen durch, verwenden Sie MFA und beschränken Sie die Erreichbarkeit aus dem Internet.
  • Verbessern Sie Überwachung und Reaktion: Erkennen Sie kontinuierlich Anomalien, nutzen Sie Threat Intelligence und halten Sie getestete Backups für eine schnelle Wiederherstellung vor.
  • Eine Sicherheitskultur und -hygiene fördern: Härtung von Konfigurationen, Entfernung von Standardanmeldedaten und Schulung der Benutzer zur Erkennung und Vermeidung von Bedrohungen.

Zusammen schaffen diese Maßnahmen eine mehrschichtige Verteidigung, die die Angriffsfläche verringert, die Bewegungsfreiheit von Angreifern einschränkt und die Widerstandsfähigkeit von Organisationen gegenüber sich entwickelnden Bedrohungen stärkt.

Durch die Ausnutzung von mehr als 50 Schwachstellen bei mehreren Anbietern demonstriert die RondoDox-Kampagne die zunehmende Geschwindigkeit und das wachsende Ausmaß moderner Exploit-Operationen. 

Da Angreifer die Entdeckung und Instrumentalisierung von Schwachstellen zunehmend mithilfe von KI und groß angelegter Infrastruktur automatisieren, wird das Zeitfenster zwischen der Offenlegung einer Schwachstelle und ihrer Ausnutzung immer kleiner. 

Die Abwehr von Bedrohungen wie RondoDox erfordert ständige Wachsamkeit, schnelles Patchen und ein proaktives Engagement für die Absicherung jeder Netzwerkschicht.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.