RondoDox : des vulnérabilités de Pwn2Own à l’exploitation mondiale

RondoDox est un botnet qui évolue rapidement et exploite plus de 50 vulnérabilités chez 30 fournisseurs

Written By
Ken Underhill
Ken Underhill
Oct 14, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs en sécurité de Trend Micro ont découvert une opération de botnet en pleine expansion connue sous le nom de RondoDox. 

La campagne a exploité plus de 50 vulnérabilités chez plus de 30 fournisseurs, en tirant parti de failles récemment découvertes ou déjà démontrées lors de concours de sécurité Pwn2Own. 

L’utilisation généralisée de RondoDox met en évidence le danger croissant de l’exploitation automatisée des réseaux visant les routeurs, les enregistreurs vidéo numériques (DVR), les enregistreurs vidéo réseau (NVR) et les autres appareils connectés à Internet.

Armer des vulnérabilités connues pour étendre un botnet

Les premières traces de l’activité de RondoDox sont apparues en juin 2025, lorsque les données de télémétrie de Trend Micro ont détecté une attaque exploitant CVE-2023-1389, une vulnérabilité du routeur Wi-Fi TP-Link Archer AX21. 

Cette faille, qui permettait de contourner l’authentification et d’injecter des commandes via l’interface WAN du routeur, avait été signalée de manière responsable et corrigée en 2023. Les opérateurs de RondoDox l’ont toutefois militarisée pour compromettre des routeurs exposés sur Internet qui n’avaient pas été mis à jour.

Cela illustre une tendance récurrente dans les activités malveillantes : les vulnérabilités révélées lors de concours de sécurité passent rapidement du stade de démonstrations théoriques à celui d’exploitations actives dans la nature. 

Malgré les efforts déployés pour corriger ces failles, le délai entre leur divulgation et leur exploitation à grande échelle continue de se réduire, offrant aux opérateurs de botnets un flux récurrent de vecteurs d’attaque fiables.

Un botnet furtif conçu pour infecter tous les appareils

RondoDox s’est fait connaître comme une campagne de botnet furtive ciblant les vulnérabilités d’injection de commandes sur un large éventail d’appareils, notamment les routeurs, les DVR, les NVR, les systèmes de vidéosurveillance et les serveurs web. 

L’objectif principal du malware est d’obtenir un accès au shell, d’exécuter des commandes à distance et de déposer des charges utiles pour plusieurs architectures.

Advertisement

Les premières investigations menées par FortiGuard Labs ont établi un lien entre RondoDox et les premières attaques contre des DVR TBK et des routeurs Four-Faith, qui exploitaient CVE-2024-3721 et CVE-2024-12856. 

La campagne s’est depuis considérablement étendue, en adoptant un modèle de « chargeur en tant que service » qui associe RondoDox à des familles de malwares bien connues telles que Mirai et Morte. Cette infrastructure hybride a permis une diffusion à grande échelle et complexifié la détection.

La méthode du tir de barrage d’exploits

Contrairement aux botnets antérieurs, au ciblage plus limité, RondoDox utilise ce que les chercheurs appellent une méthode de « tir de barrage d’exploits » : plusieurs exploits sont déclenchés simultanément afin de compromettre un maximum de cibles. 

Son arsenal comprend désormais des dizaines de CVE affectant des routeurs, des caméras, des serveurs web et des appareils IoT de plus de 30 fabricants. En ratissant large, RondoDox maximise les taux d’infection et la persistance dans des environnements divers.

Parmi les vulnérabilités les plus ciblées figurent CVE-2023-1389, CVE-2024-3721, ainsi que CVE-2024-12856.

Cette désignation souligne leur caractère critique et la nécessité d’appliquer immédiatement les correctifs.

La diffusion de la charge utile de RondoDox suit un processus en plusieurs étapes : exploitation initiale de l’interface d’administration d’un appareil, exécution de commandes à distance, téléchargement de la charge utile, puis enregistrement du système au sein du botnet. 

Une fois compromis, les appareils infectés servent à exfiltrer des données, à lancer des attaques par déni de service (DoS) ou de tremplins pour se déplacer latéralement au sein des réseaux d’entreprise.

Le cycle de vie d’une vulnérabilité

La campagne RondoDox révèle une faiblesse critique de la gestion mondiale des vulnérabilités. Même lorsque la divulgation est responsable et que les fournisseurs publient des correctifs, de nombreuses organisations tardent à appliquer les mises à jour, laissant des appareils exposés pendant des mois, voire des années. 

La réutilisation rapide des vulnérabilités découvertes lors de Pwn2Own montre à quelle vitesse les résultats de recherches peuvent être militarisés lorsque l’adoption des correctifs prend du retard.

Advertisement

Avec l’intégration croissante de l’intelligence artificielle dans les opérations cyber, les attaquants peuvent désormais automatiser l’analyse des vulnérabilités, le développement d’exploits et la diffusion des charges utiles, accélérant considérablement le délai entre la divulgation d’une CVE et son exploitation dans le monde réel.

En outre, la campagne souligne la persistance des exploits n-day, c’est-à-dire des attaques exploitant des failles connues publiquement plutôt que des vulnérabilités zero-day. 

Tant que des infrastructures non corrigées resteront en ligne, des botnets comme RondoDox continueront d’étendre leur portée et de perfectionner leurs méthodes.

Renforcer la posture de sécurité des organisations

Pour lutter contre RondoDox et les campagnes similaires, les organisations doivent adopter une stratégie de défense proactive et multicouche. Les principales mesures d’atténuation sont les suivantes :

  • Les correctifs et la visibilité à prioriser : Tenir à jour un inventaire des actifs et corriger rapidement toutes les vulnérabilités à haut risque, notamment celles répertoriées dans le catalogue CISA KEV.
  • Renforcer la segmentation du réseau et les contrôles d’accès : Segmenter les systèmes, appliquer le principe du moindre privilège, utiliser l’authentification multifacteur et limiter l’exposition à Internet.
  • La surveillance et la réponse à améliorer : Détecter en permanence les anomalies, utiliser les renseignements sur les menaces et conserver des sauvegardes testées pour permettre une récupération rapide.
  • Promouvoir une culture et une hygiène de sécurité : Renforcer les configurations, supprimer les identifiants par défaut et former les utilisateurs à reconnaître et à prévenir les menaces.

Ensemble, ces mesures instaurent une défense multicouche qui réduit l’exposition, limite les déplacements des attaquants et renforce la résilience des organisations face à l’évolution des menaces.

En exploitant plus de 50 vulnérabilités chez plusieurs fournisseurs, la campagne RondoDox illustre la vitesse et l’ampleur croissantes des opérations d’exploitation modernes. 

Alors que les attaquants automatisent de plus en plus la découverte et la militarisation grâce à l’IA et à des infrastructures à grande échelle, le délai entre la divulgation d’une vulnérabilité et son exploitation continue de se réduire. 

Se défendre contre des menaces comme RondoDox exige une vigilance constante, l’application rapide des correctifs et un engagement proactif à sécuriser chaque couche du réseau.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.