Het RondoDox-botnet heeft zijn exploitlijst aanzienlijk uitgebreid en hanteert een meer gerichte aanpak bij het misbruiken van kwetsbaarheden, meldt Bitsight. Sinds maart 2025 zijn de eerste exploitatiepogingen van dit botnet waargenomen. Aanvankelijk gebruikte het botnet een brede, ‘shotgun’-methode om apparaten te compromitteren, waarbij sinds april 2025 systematisch kwetsbaarheden werden gescand. In oktober richtte het zich op 56 kwetsbaarheden, waaronder ook fouten zonder toegewezen CVE, en in december werd React2Shell als doelwit gesignaleerd. Inmiddels is het aantal kwetsbaarheden dat RondoDox aanvalt opgelopen tot 174, waarbij de ontwikkelaars nauwlettend nieuwe kwetsbaarheidsrapporten volgen en bugs aanvallen nog voordat er een CVE wordt toegekend.

Daarnaast heeft RondoDox zijn exploitatie-aanpak veranderd van een brede aanval naar een gerichte strategie. In plaats van meerdere exploits op hetzelfde apparaat los te laten, focust het botnet nu op specifieke kwetsbaarheden die waarschijnlijker leiden tot infecties. RondoDox vertoont veel overeenkomsten met het Mirai-botnet, maar onderscheidt zich door zich te richten op het uitvoeren van gedistribueerde denial-of-service (DDoS)-aanvallen in plaats van het scannen en infecteren van extra apparaten. Om het botnet uit te breiden, scannen de operators het internet met eigen infrastructuur op kwetsbare systemen, waarna ze implants plaatsen die detectie ontwijken, andere malware verwijderen, een geschikte map zoeken voor de hoofd-binary en deze uitvoeren.

Onderzoek van Bitsight toont aan dat meer dan twee dozijn IP-adressen worden gebruikt voor exploitatie, payloaddistributie en botbeheer, waaronder ook woonadres-IP’s die waarschijnlijk tot gecompromitteerde systemen behoren. De exploitlijst van RondoDox wordt continu aangepast; op sommige dagen worden tot 49 kwetsbaarheden ingezet, al worden de meeste exploits direct weer verwijderd. Uit analyse blijkt dat bijna de helft van de 174 kwetsbaarheden slechts één dag wordt gebruikt, wat suggereert dat de exploitatie wordt afgestemd op de effectiviteit per kwetsbaarheid. De operators volgen publicaties over kwetsbaarheden nauwgezet en hebben in ten minste één geval een beveiligingsfout al twee dagen voor de publieke bekendmaking uitgebuit. Hoewel ze snel nieuwe kwetsbaarheden oppikken, slagen ze er volgens Bitsight niet altijd in om de beschikbare exploits correct te implementeren. Verder lijkt het botnet geen gebruik te maken van een loader-as-a-service en zijn eerdere meldingen over peer-to-peer functionaliteit niet bevestigd.