Un botnet nou, detectat pentru prima dată în februarie 2026 și documentat public pe 30 iunie 2026 de cercetătorii QiAnXin XLab, demonstrează o evoluție îngrijorătoare față de malware-ul clasic de tip IoT: este scris în Rust, folosește criptografie de nivel militar pentru comanda și controlul rețelei, și vizează simultan routere de acasă, camere IP, DVR-uri și servere de infrastructură pentru a construi o rețea capabilă de atacuri DDoS.
Botnet-ul se numește RustDuck — o combinație între limbajul Rust în care a fost rescris malware-ul și serviciul DuckDNS, un furnizor gratuit de DNS dinamic folosit inițial pentru domeniile de comandă și control.
Ce dispozitive sunt vizate și cum sunt infectate
RustDuck exploatează vulnerabilități cunoscute în dispozitive IoT larg răspândite, inclusiv echipamente aflate oficial la finalul perioadei de suport (EOL). Tabelul de mai jos prezintă vectorii de atac confirmați în raportul tehnic XLab:
| CVE | Dispozitiv | Tip vulnerabilitate |
|---|---|---|
| CVE-2025-29635 | D-Link DIR-823X | Command injection — firmware EOL, fără patch |
| CVE-2017-17215 | Huawei HG532 | RCE prin portul 37215 — vulnerabilitate din 2017 |
| CVE-2024-1781 | Totolink X6000R | Command injection — rezolvat în firmware V9.4.0cu.1498 |
| CVE-2018-8007 | Apache CouchDB 2.1.1 | RCE pentru administratori autentificați |
| — | TVT DVR / camere IP | API expus neautentificat |
| — | Android ADB | Debug bridge expus pe internet |
| — | Jenkins, Hadoop YARN, ThinkPHP | RCE neautentificat — vectori pentru servere |
Ceea ce face RustDuck neobișnuit față de botnet-urile clasice de tip Mirai este mixul de ținte: nu se limitează la dispozitive IoT mici (routere, camere), ci vizează și servere de infrastructură — sisteme Jenkins folosite în pipeline-uri de dezvoltare software și clustere Hadoop din medii Big Data.
Arhitectura în două etape și criptografia de nivel militar
RustDuck funcționează printr-un loader care decriptează și decomprimă modulul principal (core), scris complet în Rust. Această separare face analiza mult mai dificilă față de botnet-urile monolitice scrise în C.
Comunicarea cu serverele de comandă și control (C2) folosește o stivă criptografică elaborată:
- Handshake:
ChaCha20-Poly1305 - Comenzi:
AES-GCM - Derivare chei:
HKDF-SHA256 - Schimb asimetric:
Curve25519 (Noise_IK)cu forward secrecy
Cheile sunt bazate pe timp UTC și se rotesc la fiecare 10 minute, eliminând practic posibilitatea de replay al traficului interceptat. Primele variante foloseau 3 domenii DuckDNS hard-codate pentru C2; versiunile mai recente au migrat la o infrastructură de peste 20 de adrese IP.
Tehnici anti-analiză — sofisticate pentru malware-ul IoT
Înainte de a-și activa funcționalitățile, RustDuck verifică dacă rulează într-un mediu de cercetare sau sandbox. Sistemul de detectare funcționează pe baza unui scor de risc: fiecare indicator descoperit adaugă puncte, iar dacă scorul depășește pragul intern, malware-ul se oprește fără a produce activitate detectabilă.
Indicatorii verificați includ: prezența proceselor Wireshark sau gdb, un debugger atașat la propriul proces, fingerprint-uri specifice honeypot-urilor și semne de virtualizare hardware. Această abordare — rară în malware-ul IoT — sugerează un nivel de sofisticare neobișnuit pentru o amenințare din această categorie.
Contextul: botnet-urile Rust sunt în creștere
RustDuck nu este primul botnet scris în Rust, dar este printre cele mai avansate tehnic identificate public. Iată cum se compară cu alte amenințări similare:
| Botnet | An | Limbaj | Observații |
|---|---|---|---|
| Mirai | 2016 | C | Precursorul — 600.000+ dispozitive, DDoS 1,2 Tbps |
| Ballista | ian. 2025 | — | ~6.000 dispozitive TP-Link Archer |
| RustoBot | feb. 2025 | Rust | TOTOLINK + DrayTek, Japonia/Taiwan — diferit de RustDuck |
| AISURU | 2025 | C | 3M+ dispozitive, 29,7 Tbps — cel mai mare DDoS înregistrat |
| RustDuck | feb. 2026 | Rust | IoT + servere, criptografie avansată, anti-analiză |
Important: RustDuck și RustoBot sunt două botnet-uri distincte, ambele scrise în Rust, ambele vizând routere — dar descoperite de firme diferite, în perioade diferite, cu infrastructuri separate. Confuzia dintre ele apare frecvent în discuțiile online.
Cum te protejezi
Dacă folosești echipamente din lista afectată, pașii concreți sunt:
- D-Link DIR-823X: dispozitivul este EOL — producătorul nu va lansa patch. Înlocuiți-l cu un model cu suport activ
- Totolink X6000R: actualizați la firmware
V9.4.0cu.1498_B20250826sau mai nou - Huawei HG532: actualizați firmware și blocați portul
37215în firewall dacă nu este necesar - Orice router sau cameră IP: schimbați parolele implicite, dezactivați Telnet și SSH dacă nu le folosiți
- Android cu ADB: nu expuneți Android Debug Bridge pe internet — dezactivați din Opțiuni dezvoltator când nu lucrați activ cu el
- Servere Jenkins/Hadoop/ThinkPHP: aplicați patch-uri, nu expuneți panouri de administrare direct pe internet
Măsura de rețea cu cel mai mare impact: segmentarea IoT în VLAN izolat. Dacă un router sau o cameră este compromisă, nu poate atinge restul rețelei locale și nu poate fi folosită ca trampolină spre servere interne. Monitorizarea pentru conexiuni TCP sau UDP neobișnuite — mai ales spre adrese IP externe necunoscute — poate semnala o infectare activă.
Fii primul care comentează acest articol!