Siber Güvenlik

RustDuck Botneti Yeniden Doğdu: Yönlendiricileri ve Sunucuları DDoS İçin Ele Geçiriyor

RustDuck Botneti Yeniden Doğdu: Yönlendiricileri ve Sunucuları DDoS İçin Ele Geçiriyor
Havuz Partisi + İngilizce

Yeni bir iki aşamalı kötü amaçlı yazılım ailesi olan RustDuck, ev yönlendiricilerini, IP kameralarını, Android kutularını ve zayıf korunan sunucuları ele geçirerek web sitelerini ve çevrimiçi hizmetleri çökertmek için bir ağa dönüştürüyor.

QiAnXin'in XLab araştırmacıları, bu tehdidi Şubat 2026'dan bu yana izliyor ve asıl hikayenin bugünkü boyutu değil, ne kadar hızlı değiştiği olduğunu söylüyor.

Nihai hedef, dağıtılmış hizmet reddi (DDoS) saldırısı: enfekte makinelerden hedefe sahte trafik yağdırarak sistemi çalışamaz hale getirmek.

RustDuck, kalabalık bir alana yeni bir girişimci olarak giriyor ancak iki nedenden ötürü öne çıkıyor. C programlama dilinden Rust'a yeniden yazılıyor ve yeni sürümleri, incelenmekten veya kapatılmaktan kaçınmak için alışılmadık yöntemler kullanıyor.

Nasıl yayılıyor

RustDuck tek bir akıllı numaraya dayanmıyor. Eski ve iyi bilinen güvenlik açıklarının bir karışımını hedef alıyor ve birinin işe yaramasını umuyor. İlk yöntem, en eskisi: internette zayıf veya varsayılan şifrelerle bırakılmış cihazlar (Telnet ve SSH uzaktan erişim servisleri). Şifreyi tahmin et, içeri gir.

İkinci yöntem ise yamalanmamış cihaz hataları. XLab, RustDuck'un açıkta kalan Android hata ayıklama arayüzlerini ve TVT (DVR'ler ve kameralar), Ruijie, TP-Link ve ZTE gibi markaların cihazlarındaki kusurları hedef aldığını söylüyor. Ayrıca internette hâlâ bulunan, yıllanmış birkaç adlandırılmış güvenlik açığından da yararlanıyor:

  • CVE-2017-17215: Huawei HG532 yönlendiricilerinde uzaktan kod çalıştırma açığı. Orijinal Mirai tarzı botnet'ler 2017'de bunu kullanmıştı.
  • CVE-2025-29635: Üretimi durdurulan D-Link DIR-823X yönlendiricilerinde komut enjeksiyonu açığı. Akamai, Mirai varyantlarının Mart 2026'da bunu kullandığını gözlemledi. CISA, bir sonraki ay bunu Bilinen İstismar Edilen Güvenlik Açıkları listesine ekledi.
  • CVE-2024-1781: Totolink X6000R yönlendiricilerinde komut enjeksiyonu açığı. Üretici, açığın bildirilmesine hiç yanıt vermedi.
  • CVE-2018-8007: Apache CouchDB'de, kimliği doğrulanmış bir yöneticinin kötüye kullanabileceği uzaktan kod çalıştırma yolu.

Üçüncü yol ise web yazılımı. RustDuck ayrıca ThinkPHP, Jenkins ve Hadoop YARN'daki bilinen açıkları da hedef alıyor. Bu da erişimini ucuz ev donanımından açıkta kalan sunucu yazılımlarına kadar genişletiyor.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News