Botnet RondoDox : Menace sur les Serveurs Next.js et Objets Connectés en 2025
Isidore Bellemare
Une faille critique, baptisée React2Shell, a été récemment exploitée par le botnet RondoDox pour prendre le contrôle de milliers de serveurs web et d’objets connectés. Selon les dernières données de sécurité datant de décembre 2025, environ 90 300 instances seraient encore vulnérables à cette faille, avec une concentration notable sur les serveurs hébergeant des applications React et Next.js.
Cet article fait le point sur l’évolution de cette cyberattaque persistante qui dure depuis neuf mois, sur l’impact pour les infrastructures françaises et sur les mesures correctives indispensables pour sécuriser vos systèmes.
L’essor récent du botnet RondoDox et l’exploitation de React2Shell
Le botnet RondoDox, identifié pour la première fois au début de l’année 2025, a considérablement amplifié son champ d’action au cours des derniers mois. Ce malware a pour objectif de recruter des serveurs web et des appareils IoT afin de constituer une armée de zombies prête à lancer des attaques distribuées.
Le vecteur d’attaque principal actuel repose sur la vulnérabilité React2Shell (CVE-2025-55182). Cette faille, recevant un score CVSS de 10.0 (le plus critique), affecte les composants serveur de React et le framework Next.js. Elle permet à un attaquant non authentifié d’exécuter du code à distance sur les appareils vulnérables, ouvrant ainsi la porte à un compromission totale.
Les chiffres clés de l’infection :
- 90 300 instances vulnérables recensées au 31 décembre 2025.
- 68 400 cas aux États-Unis, soit la majorité des cibles.
- 2 800 instances touchées en France, faisant du pays l’une des principales cibles européennes.
Cette statistique met en lumière l’urgence de patcher les serveurs, car la fenêtre d’exploitation par les botnets est largement ouverte.
Analyse de la campagne : d’une simple reconnaissance à l’automatisation massive
L’analyse des attaques révèle une stratégie d’escalade méthodique. Les opérateurs de RondoDox n’ont pas attaqué frontalement dès le début. Ils ont suivi une progression en trois phases distinctes sur l’année 2025 :
- Phase 1 (Mars - Avril 2025) : Reconnaissance initiale et scan manuel des réseaux pour identifier des cibles potentielles.
- Phase 2 (Avril - Juin 2025) : Lancement de scans de vulnérabilités massifs quotidiens. Les cibles incluaient des applications web populaires comme WordPress, Drupal et Struts2, ainsi que des routeurs IoT tels que les appareils Wavlink.
- Phase 3 (Juillet - Début Décembre 2025) : Passage à une phase d’attaque entièrement automatisée et à grande échelle, effectuée à chaque heure.
Cette évolution démontre une maturation de la menace, passant d’un groupe opportuniste à une organisation cybercriminelle bien structurée, capable de maintenir une pression constante sur les infrastructures.
Le mécanisme d’attaque : comment RondoDox prend le contrôle
Une fois que le scanner de RondoDox identifie un serveur Next.js vulnérabilité via React2Shell, le processus d’infection se déclenche immédiatement. Les attaquants tentent de déployer plusieurs composants malveillants sur l’appareil compromis.
Les fichiers déposés sont souvent dissimulés dans des répertoires anodins, par exemple dans le dossier /nuts/. On y retrouve :
- Des mineurs de cryptomonnaie (fichier
/nuts/poop). - Un chargeur de botnet et un vérificateur de santé du système (fichier
/nuts/bolts). - Une variante du botnet Mirai, conçue pour les architectures x86 (fichier
/nuts/x86).
L’objectif est double : monétiser l’accès via le minage et utiliser la puissance de calcul pour des attaques futures.
La concurrence impitoyable du malware
Un aspect particulièrement redoutable de RondoDox réside dans son fichier “bolts”. Ce dernier a pour mission d’assurer la monopolisation de la ressource infectée.
Le malware est programmé pour scanner les processus en cours toutes les 45 secondes. Il tue systématiquement tout processus qui n’est pas dans sa liste blanche, empêchant ainsi d’autres cybercriminels de voler la machine infectée.
Cette gestion de l’environnement infecté est une véritable guerre des botnets. Le malware nettoie également les artefacts laissés par d’autres campagnes, supprime les tâches cron concurrentes et s’assure de maintenir sa propre persistance via le fichier /etc/crontab.
Tableau comparatif : L’évolution des tactiques de RondoDox
Pour mieux comprendre la menace, voici une synthèse des tactiques employées par le botnet au fil des mois :
| Période | Type d’activité | Cibles principales | Niveau de sophistication |
|---|---|---|---|
| Mars - Avril 2025 | Reconnaissance & Scans manuels | Réseaux ouverts, cibles non spécifiques | Faible (Opportuniste) |
| Avril - Juin 2025 | Scans massifs quotidiens | WordPress, Drupal, IoT (Wavlink) | Moyen (Automatisation partielle) |
| Juillet - Déc. 2025 | Scans horaires automatisés | Next.js (via React2Shell), serveurs web | Élevé (Ciblage précis, nettoyage concurrentiel) |
Cette progression montre que les défenseurs font face à un adversaire qui apprend et s’adapte rapidement.
Stratégie de défense et mesures de mitigation
Face à la criticité de la faille React2Shell et à l’agressivité de RondoDox, une réponse technique immédiate est requise. Il ne s’agit plus seulement d’une recommandation, mais d’une nécessité opérationnelle pour les équipes de sécurité informatique.
Voici les étapes prioritaires à mettre en œuvre pour sécuriser vos infrastructures :
- Mise à jour immédiate des serveurs : Appliquer le correctif sur toutes les versions vulnérables de Next.js et React Server Components. C’est la seule mesure qui élimine le vecteur d’attaque initial.
- Segmentation réseau stricte : Isoler les objets connectés (IoT) dans des réseaux locaux virtuels (VLAN) dédiés. Si un appareil est compromis, l’attaquant ne pourra pas accéder au reste du réseau critique.
- Déploiement de WAF (Web Application Firewall) : Mettre en place ou ajuster les règles des pare-feux d’applications web pour bloquer les signatures d’attaque connues liées à RondoDox.
- Surveillance des processus : Mettre en place des alertes sur l’exécution de processus suspects, notamment ceux liés au répertoire
/nuts/ou à des modifications du fichier/etc/crontab. - Blocage des infrastructures C2 : Analyser les logs pour identifier les communications sortantes vers les serveurs de commande et contrôle (C2) identifiés par les chercheurs et les bloquer au niveau du réseau.
Conclusion : La vigilance requise en 2026
La campagne RondoDox est un exemple parfait de la vitesse à laquelle les menaces évoluent. En l’espace de quelques mois, une simple faille dans un framework de développement web populaire est devenue le point d’entrée pour un botnet capable de recruter des dizaines de milliers de serveurs.
Les données montrent que la France compte encore près de 3 000 serveurs vulnérables. Pour les administrateurs système et les responsables de la sécurité des données, le message est clair : la mise à jour des systèmes Next.js et la surveillance accrue des processus serveur sont les deux piliers de la défense contre ce botnet.
La prochaine étape pour les équipes de sécurité est de passer en revue leurs actifs exposés sur Internet et de valider que chaque instance a bien reçu le correctif de sécurité avant que les attaquants ne puissent en profiter.