КИБЕРБЕЗОПАСНОСТЬ

Ботнет Dysphoria перевёл C2 в блокчейн и сеть реле

Ботнет Dysphoria использует блокчейн для управления, сложно поддаётся ликвидации после разгона JackSkid.

✍️ Редакция iTech News | 30.09.2025 | ⏱ 3 мин | Источник: The Hacker News
Ботнет Dysphoria внедряет блокчейн для управления

Dysphoria за несколько месяцев дорос до одной из самых заметных IoT-угроз 2026 года и сменил архитектуру управления: теперь ботнет прячет командные серверы за ENS и SNS, а часть заражённых устройств превращает в узлы-реле. Для защитников это плохая новость: отключить такую сеть заметно сложнее, чем классический ботнет на доменах и IP.

По оценке QiAnXin XLab и CNCERT, семейство уже затронуло более 200 000 устройств. Речь в первую очередь о роутерах, камерах и другой IoT-технике со слабыми паролями Telnet/SSH или старыми уязвимостями.

Как Dysphoria вырос из JackSkid и fbot

Исследователи связывают Dysphoria с эволюцией семейств jackskid и fbot. Активность новой ветки они отслеживают с 25 марта 2026 года, а за последние месяцы ботнет успел несколько раз сменить механику управления, добавить новые домены и разделить функции между DDoS-вариантами и прокси-вариантами.

С 14 по 20 июля XLab фиксировала пик в 740 000 ежедневных «пингов» от заражённых хостов, до 239 000 соединений от зарубежных клиентов и около 1 800 подключений из Китая. Это не равно числу уникальных ботов, но показывает масштаб и плотность активности. Оценку в 200 000 заражённых устройств исследователи приводят отдельно.

Блокчейн и реле сделали ботнет живучее

Ключевое изменение в Dysphoria не в размере, а в архитектуре. Ботнет использует домены ENS в сети Ethereum и SNS в сети Solana, чтобы получать данные об инфраструктуре C2. Адреса при этом маскируются внутри поддельных IPv6-строк и извлекаются через собственный алгоритм преобразования байтов.

После сбоев и операций против инфраструктуры JackSkid оператор, судя по анализу Comcast и Nokia, начал уходить от обычной DNS-схемы. Dysphoria пошёл дальше: в конце июня XLab заметила вариант, который вообще отказался от DDoS-функций и сосредоточился на проксировании трафика через заражённые устройства.

Это и есть самый неприятный поворот. Если часть жертв работает как промежуточные узлы, защитнику сложнее понять, где заканчивается «реле» и начинается настоящий управляющий сервер.

Какие устройства под ударом

Dysphoria распространяется через слабые пароли Telnet и SSH, а также через известные уязвимости в роутерах и других IoT-устройствах. Среди свежих CVE, которые упоминают исследователи, есть CVE-2025-55182, CVE-2025-34152, CVE-2025-28137 и CVE-2025-9528. Из старых, но всё ещё рабочих в полях, названы CVE-2017-17215 и CVE-2020-8515.

По CVE-2025-9528 публичная запись CVE указывает на уязвимость командной инъекции в Linksys E1700 версии 1.0.0.4.003. В открытой записи на момент публикации нет данных о выпущенном исправлении от вендора, так что рассчитывать на «потом обновим» здесь рискованно.

Отдельно XLab пишет, что прокси-вариант злоупотребляет UPnP и создаёт до 155 правил переадресации портов. Для корпоративных сетей и провайдеров это означает не только DDoS-риск, но и серую прокси-инфраструктуру на чужих устройствах.

Значение для рынка

Для России и СНГ история вполне прикладная: у операторов связи, интеграторов, хостеров и ИБ-команд всё ещё много дешёвых роутеров и камер с типовыми паролями, удалённым доступом и устаревшей прошивкой. Dysphoria показывает, что старая проблема IoT никуда не делась, просто злоумышленники завернули её в более живучую схему управления. Минимальный набор защиты без сюрпризов: отключить ненужный удалённый доступ и UPnP, сменить пароли по умолчанию, обновить прошивки и вывести из сети устройства, которые уже не поддерживаются.

Если тренд сохранится, следующая волна IoT-ботнетов будет не только мощнее по DDoS, но и заметно неприятнее для расследования и отключения.

Источники: CNCERT, QiAnXin XLab, BleepingComputer, Comcast Threat Research Lab.

Оригиналы: CNCERT, BleepingComputer, Comcast.

Поделиться: Telegram X LinkedIn