Ботнет Dysphoria заразил около 200 тысяч устройств и использует их не только для DDoS-атак, но и как прокси-сеть. Для ИТ-команд это неприятный сигнал: старые дыры в роутерах и камерах по-прежнему работают, а управление ботнетом теперь завязано на блокчейн-домены, поэтому отключать такую инфраструктуру стало сложнее.
О кампании 27 июля 2026 года написал со ссылкой на исследование QiAnXin XLab. В исходном говорится, что семейство выросло из jackskid и fbot, но получило более живучую схему управления.
Управление через ENS и SNS усложняет блокировки
Вместо обычного набора доменов и IP-адресов операторы Dysphoria используют Ethereum ENS и Solana SNS. Через такие записи заражённые устройства получают сведения об инфраструктуре, а реальные адреса командных серверов вредонос извлекает из строк, замаскированных под IPv6.
Для защиты это плохая новость. У ботнета становится меньше классических точек отказа: недостаточно просто заблокировать домен, сервер или хостинг. Если C2-привязка уходит в блокчейн-имена и промежуточные узлы, разбор и подавление кампании занимают больше времени.
За несколько месяцев Dysphoria разделился на DDoS- и прокси-варианты
XLab впервые зафиксировала Dysphoria 25 марта 2026 года. С первого квартала исследователи наблюдали несколько итераций: появился новый алгоритм получения C2, поддержка нескольких блокчейн-сетей, новые домены и функциональное разделение между версиями для DDoS и для ретрансляции трафика.
Технически схема довольно приземлённая, но рассчитанная на масштаб. Заражённый клиент отправляет на C2 фиксированный 78-байтный пакет регистрации и сигнальный пакет, а в ответ получает параметры атаки: длительность, тип, цель и дополнительные флаги.
В конце июня появился вариант, который вообще отказался от DDoS-функций и сосредоточился на прокси-сценарии. Он злоупотребляет UPnP на заражённом устройстве и создаёт 155 правил переадресации портов, чтобы открыть внутренние сервисы для входящих подключений из интернета. Это уже не просто инструмент для перегрузки сайтов, а заготовка для анонимизации трафика, обхода ограничений и перепродажи доступа.
Ботнет эксплуатирует и новые, и старые уязвимости
Dysphoria распространяется через слабые пароли Telnet и SSH, а также через известные уязвимости в роутерах, камерах и других IoT-устройствах. Среди сравнительно новых дыр XLab перечисляет CVE-2025-55182, известную как React2Shell, CVE-2025-34152, CVE-2025-28137 в Totolink и CVE-2025-9528 в Linksys. Из старых, но до сих пор рабочих, названы CVE-2017-17215 в Huawei и CVE-2020-8515 в DrayTek.
Практический вывод здесь довольно скучный и потому особенно неприятный: в 2026 году значительная часть IoT-риска связана не с редкими нулевыми днями, а с устройствами, которые однажды поставили на полку и больше не обновляли. Камера или маршрутизатор на периферии сети легко превращается в чужой узел, пока бизнес уверен, что железо просто «работает».
Для рынка важнее не мощность, а живучесть сети
По телеметрии XLab с 14 по 20 июля ботнет показывал пик в 740 тысяч ежедневных пингов от заражённых хостов, 239 тысяч подключений от клиентов за пределами Китая и 1,8 тысячи внутри страны. На этом фоне оценка в 200 тысяч заражённых устройств выглядит не завышенной, а скорее осторожной.
Операторы Dysphoria рекламируют мощность до 4 Тбит/с на своём открытом сайте, выдавая сервис за легитимное тестирование на нагрузку. Даже если отнестись к этой цифре с привычным скепсисом, для большинства компаний этого более чем достаточно, чтобы положить плохо защищённый внешний API, личный кабинет или региональный онлайн-сервис.
Для русскоязычных ИТ-команд история важна по двум причинам. Во-первых, DDoS давно перестал быть задачей только сетевых администраторов: если бизнес зависит от IoT-парка, VPN-шлюзов, веб-интерфейсов оборудования и пограничных узлов, атака по периферии быстро превращается в сбой бизнес-процесса. Во-вторых, один и тот же ботнет теперь умеет и перегружать сервисы, и продавать доступ через прокси-сеть. Значит, без инвентаризации внешне доступных устройств, обновления прошивок, отказа от паролей по умолчанию и отключения ненужного удалённого доступа картина рисков у компании будет просто неполной.
Dysphoria вряд ли останется последним ботнетом с такой архитектурой: если схема с блокчейн-доменами переживёт блокировки, её начнут копировать и другие операторы.