Trend Microのセキュリティ研究者は、RondoDoxとして知られる急速に拡大するボットネット活動を明らかにした。
このキャンペーンは、30社超にまたがる50件以上の脆弱性を悪用しており、Pwn2Ownのセキュリティコンテストで新たに発見された欠陥と、過去に実演された欠陥の両方を利用している。
RondoDoxが広く使われていることは、ルーター、デジタルビデオレコーダー(DVR)、ネットワークビデオレコーダー(NVR)、その他のインターネット接続機器を標的とする自動化されたネットワーク悪用の危険性が高まっていることを浮き彫りにしている。
既知の脆弱性を武器化してボットネットを拡大
RondoDoxの活動の最初の痕跡が現れたのは2025年6月で、Trend MicroのテレメトリーはCVE-2023-1389を悪用した攻撃を検知した。これはTP-Link Archer AX21 Wi-Fiルーターの脆弱性である。
この欠陥は、ルーターのWANインターフェースを介した認証回避とコマンドインジェクションに関わるもので、2023年に責任ある形で報告され、パッチが適用されていた。しかしRondoDoxの運用者は、この脆弱性を武器化し、パッチ未適用のままインターネットに公開されていたルーターを侵害した。
これは脅威活動で繰り返し見られる傾向を示している。セキュリティコンテストで明らかになった脆弱性は、理論上の実演から実環境での実際の悪用へと急速に移行する。
こうした脆弱性は、ボットネット運営者に、信頼性の高い攻撃ベクトルを継続的に提供している。
あらゆるものへの感染を狙うステルス型ボットネット
RondoDoxは、ルーター、DVR、NVR、CCTVシステム、Webサーバーなど、幅広い機器に存在するコマンドインジェクションの脆弱性を狙う、ステルス型のボットネットキャンペーンとして姿を現した。
マルウェアの主な目的は、シェルアクセスを獲得し、リモートコマンドを実行して、複数アーキテクチャー向けのペイロードを投入することだ。
初期調査を行ったFortiGuard Labsは、TBK DVRとFour-Faithルーターに対する初期攻撃をRondoDoxと関連付け、CVE-2024-3721とCVE-2024-12856を悪用したことを突き止めた。
その後、このキャンペーンは大幅に拡大し、RondoDoxをMiraiやMorteなどの著名なマルウェアファミリーと一体化した「ローダー・アズ・ア・サービス」モデルを採用している。このハイブリッド化されたインフラにより、広範な配布が可能になり、検知もより複雑になった。
無差別にエクスプロイトを放つアプローチ
従来の、標的を狭く絞ったボットネットとは異なり、RondoDoxは研究者が「エクスプロイト・ショットガン」と呼ぶ手法を使う。複数のエクスプロイトを同時に放ち、できるだけ多くの標的を侵害するのだ。
その武器庫には現在、30社を超えるメーカーのルーター、カメラ、Webサーバー、IoT機器に影響する数十件のCVEが含まれている。広範囲に網をかけることで、RondoDoxは多様な環境で感染率と永続性を最大化する。
特に集中的に狙われている脆弱性はCVE-2023-1389、CVE-2024-3721、およびCVE-2024-12856である。
この分類は、これらの脆弱性が重大であり、直ちにパッチを適用する必要があることを裏付けている。
RondoDoxのペイロード配信は、複数段階のプロセスに従う。まず機器の管理インターフェースを悪用し、リモートコマンドを実行してペイロードをダウンロードし、ボットネット内にシステムを登録する。
侵害された機器は、データの外部流出やサービス拒否(DoS)攻撃に使われるほか、企業ネットワーク内で横方向に移動するための足掛かりとしても利用される。
脆弱性のライフサイクル
RondoDoxのキャンペーンは、世界規模の脆弱性管理における重大な弱点を明らかにしている。責任ある情報開示とベンダーによるパッチ提供が行われても、多くの組織はアップデートの適用を遅らせ、その結果、機器が数カ月、場合によっては数年間も無防備な状態に置かれている。
Pwn2Ownで発見された脆弱性が急速に再利用されていることは、パッチの適用が遅れると、研究成果がいかに迅速に武器化され得るかを示している。
サイバー作戦への人工知能の統合が進む中、攻撃者は脆弱性のスキャン、エクスプロイトの開発、ペイロードの配布を自動化できるようになり、CVEの公開から実環境での悪用に至るまでの時間が大幅に短縮されている。
さらに、このキャンペーンは、ゼロデイではなく、公開済みの欠陥を悪用する攻撃、いわゆるNデイ・エクスプロイトが依然として続いていることを浮き彫りにしている。
パッチ未適用のインフラがオンラインに残る限り、RondoDoxのようなボットネットは活動範囲を広げ、手法を進化させ続けるだろう。
組織のセキュリティ体制を強化する
RondoDoxや同様のキャンペーンに対抗するには、組織はプロアクティブで多層的な防御戦略を採用しなければならない。主な緩和策は次のとおりだ。
- パッチ適用を優先し、可視性を確保する:最新の資産インベントリーを維持し、CISA KEVカタログに掲載されたものを含め、リスクの高い脆弱性にはすべて迅速にパッチを適用する。
- ネットワークとアクセス制御を強化する:システムを分割し、最小権限を徹底して、MFAを使用し、インターネットへの露出を制限する。
- 監視と対応を強化する:異常を継続的に検知し、脅威インテリジェンスを活用するとともに、迅速な復旧に備えてテスト済みのバックアップを維持する。
- セキュリティ文化と衛生を促進する:設定を強化し、デフォルトの認証情報を削除し、脅威を認識して防止できるようユーザーを訓練する。
これらの対策を組み合わせることで、露出を減らし、攻撃者の移動を制限し、進化する脅威に対する組織のレジリエンスを高める多層防御が実現する。
複数のベンダーにまたがる50件超の脆弱性を悪用したRondoDoxのキャンペーンは、現代のエクスプロイト作戦が拡大し、そのスピードを増していることを示している。
攻撃者が脆弱性の発見と武器化を、AIを通じて大規模なインフラ上で自動化するにつれ、脆弱性の公開から悪用までの時間はさらに短くなっている。
RondoDoxのような脅威から防御するには、常に警戒し、迅速にパッチを適用し、ネットワークのあらゆる層の安全確保にプロアクティブに取り組む必要がある。





