Un botnet nou, detectat pentru prima dată în februarie 2026 și documentat public pe 30 iunie 2026 de cercetătorii QiAnXin XLab, demonstrează o evoluție îngrijorătoare față de malware-ul clasic de tip IoT: este scris în Rust, folosește criptografie de nivel militar pentru comanda și controlul rețelei, și vizează simultan routere de acasă, camere IP, DVR-uri și servere de infrastructură pentru a construi o rețea capabilă de atacuri DDoS.

Botnet-ul se numește RustDuck — o combinație între limbajul Rust în care a fost rescris malware-ul și serviciul DuckDNS, un furnizor gratuit de DNS dinamic folosit inițial pentru domeniile de comandă și control.

Ce dispozitive sunt vizate și cum sunt infectate

RustDuck exploatează vulnerabilități cunoscute în dispozitive IoT larg răspândite, inclusiv echipamente aflate oficial la finalul perioadei de suport (EOL). Tabelul de mai jos prezintă vectorii de atac confirmați în raportul tehnic XLab:

CVEDispozitivTip vulnerabilitate
CVE-2025-29635D-Link DIR-823XCommand injection — firmware EOL, fără patch
CVE-2017-17215Huawei HG532RCE prin portul 37215 — vulnerabilitate din 2017
CVE-2024-1781Totolink X6000RCommand injection — rezolvat în firmware V9.4.0cu.1498
CVE-2018-8007Apache CouchDB 2.1.1RCE pentru administratori autentificați
TVT DVR / camere IPAPI expus neautentificat
Android ADBDebug bridge expus pe internet
Jenkins, Hadoop YARN, ThinkPHPRCE neautentificat — vectori pentru servere

Ceea ce face RustDuck neobișnuit față de botnet-urile clasice de tip Mirai este mixul de ținte: nu se limitează la dispozitive IoT mici (routere, camere), ci vizează și servere de infrastructură — sisteme Jenkins folosite în pipeline-uri de dezvoltare software și clustere Hadoop din medii Big Data.

Arhitectura în două etape și criptografia de nivel militar

RustDuck funcționează printr-un loader care decriptează și decomprimă modulul principal (core), scris complet în Rust. Această separare face analiza mult mai dificilă față de botnet-urile monolitice scrise în C.

Comunicarea cu serverele de comandă și control (C2) folosește o stivă criptografică elaborată:

  • Handshake: ChaCha20-Poly1305
  • Comenzi: AES-GCM
  • Derivare chei: HKDF-SHA256
  • Schimb asimetric: Curve25519 (Noise_IK) cu forward secrecy

Cheile sunt bazate pe timp UTC și se rotesc la fiecare 10 minute, eliminând practic posibilitatea de replay al traficului interceptat. Primele variante foloseau 3 domenii DuckDNS hard-codate pentru C2; versiunile mai recente au migrat la o infrastructură de peste 20 de adrese IP.

Tehnici anti-analiză — sofisticate pentru malware-ul IoT

Înainte de a-și activa funcționalitățile, RustDuck verifică dacă rulează într-un mediu de cercetare sau sandbox. Sistemul de detectare funcționează pe baza unui scor de risc: fiecare indicator descoperit adaugă puncte, iar dacă scorul depășește pragul intern, malware-ul se oprește fără a produce activitate detectabilă.

Indicatorii verificați includ: prezența proceselor Wireshark sau gdb, un debugger atașat la propriul proces, fingerprint-uri specifice honeypot-urilor și semne de virtualizare hardware. Această abordare — rară în malware-ul IoT — sugerează un nivel de sofisticare neobișnuit pentru o amenințare din această categorie.

Contextul: botnet-urile Rust sunt în creștere

RustDuck nu este primul botnet scris în Rust, dar este printre cele mai avansate tehnic identificate public. Iată cum se compară cu alte amenințări similare:

BotnetAnLimbajObservații
Mirai2016CPrecursorul — 600.000+ dispozitive, DDoS 1,2 Tbps
Ballistaian. 2025~6.000 dispozitive TP-Link Archer
RustoBotfeb. 2025RustTOTOLINK + DrayTek, Japonia/Taiwan — diferit de RustDuck
AISURU2025C3M+ dispozitive, 29,7 Tbps — cel mai mare DDoS înregistrat
RustDuckfeb. 2026RustIoT + servere, criptografie avansată, anti-analiză

Important: RustDuck și RustoBot sunt două botnet-uri distincte, ambele scrise în Rust, ambele vizând routere — dar descoperite de firme diferite, în perioade diferite, cu infrastructuri separate. Confuzia dintre ele apare frecvent în discuțiile online.

Cum te protejezi

Dacă folosești echipamente din lista afectată, pașii concreți sunt:

  • D-Link DIR-823X: dispozitivul este EOL — producătorul nu va lansa patch. Înlocuiți-l cu un model cu suport activ
  • Totolink X6000R: actualizați la firmware V9.4.0cu.1498_B20250826 sau mai nou
  • Huawei HG532: actualizați firmware și blocați portul 37215 în firewall dacă nu este necesar
  • Orice router sau cameră IP: schimbați parolele implicite, dezactivați Telnet și SSH dacă nu le folosiți
  • Android cu ADB: nu expuneți Android Debug Bridge pe internet — dezactivați din Opțiuni dezvoltator când nu lucrați activ cu el
  • Servere Jenkins/Hadoop/ThinkPHP: aplicați patch-uri, nu expuneți panouri de administrare direct pe internet

Măsura de rețea cu cel mai mare impact: segmentarea IoT în VLAN izolat. Dacă un router sau o cameră este compromisă, nu poate atinge restul rețelei locale și nu poate fi folosită ca trampolină spre servere interne. Monitorizarea pentru conexiuni TCP sau UDP neobișnuite — mai ales spre adrese IP externe necunoscute — poate semnala o infectare activă.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
3 + 4 = ?