КИБЕРБЕЗОПАСНОСТЬ

Ботнет Dysphoria заразил 200 тысяч устройств и спрятал C2 в блокчейне

Около 200 тысяч устройств уже в ботнете Dysphoria: сеть бьёт DDoS-атаками и прячет управление в блокчейне, усложняя защиту и разбор инцидентов.

✍️ Редакция iTech News | 28.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔐

Ботнет Dysphoria заразил около 200 тысяч устройств и использует их не только для DDoS-атак, но и как прокси-сеть. Для ИТ-команд это неприятный сигнал: старые дыры в роутерах и камерах по-прежнему работают, а управление ботнетом теперь завязано на блокчейн-домены, поэтому отключать такую инфраструктуру стало сложнее.

О кампании 27 июля 2026 года написал BleepingComputer со ссылкой на исследование QiAnXin XLab. В исходном разборе XLab говорится, что семейство выросло из jackskid и fbot, но получило более живучую схему управления.

Управление через ENS и SNS усложняет блокировки

Вместо обычного набора доменов и IP-адресов операторы Dysphoria используют Ethereum ENS и Solana SNS. Через такие записи заражённые устройства получают сведения об инфраструктуре, а реальные адреса командных серверов вредонос извлекает из строк, замаскированных под IPv6.

Для защиты это плохая новость. У ботнета становится меньше классических точек отказа: недостаточно просто заблокировать домен, сервер или хостинг. Если C2-привязка уходит в блокчейн-имена и промежуточные узлы, разбор и подавление кампании занимают больше времени.

За несколько месяцев Dysphoria разделился на DDoS- и прокси-варианты

XLab впервые зафиксировала Dysphoria 25 марта 2026 года. С первого квартала исследователи наблюдали несколько итераций: появился новый алгоритм получения C2, поддержка нескольких блокчейн-сетей, новые домены и функциональное разделение между версиями для DDoS и для ретрансляции трафика.

Технически схема довольно приземлённая, но рассчитанная на масштаб. Заражённый клиент отправляет на C2 фиксированный 78-байтный пакет регистрации и сигнальный пакет, а в ответ получает параметры атаки: длительность, тип, цель и дополнительные флаги.

В конце июня появился вариант, который вообще отказался от DDoS-функций и сосредоточился на прокси-сценарии. Он злоупотребляет UPnP на заражённом устройстве и создаёт 155 правил переадресации портов, чтобы открыть внутренние сервисы для входящих подключений из интернета. Это уже не просто инструмент для перегрузки сайтов, а заготовка для анонимизации трафика, обхода ограничений и перепродажи доступа.

Ботнет эксплуатирует и новые, и старые уязвимости

Dysphoria распространяется через слабые пароли Telnet и SSH, а также через известные уязвимости в роутерах, камерах и других IoT-устройствах. Среди сравнительно новых дыр XLab перечисляет CVE-2025-55182, известную как React2Shell, CVE-2025-34152, CVE-2025-28137 в Totolink и CVE-2025-9528 в Linksys. Из старых, но до сих пор рабочих, названы CVE-2017-17215 в Huawei и CVE-2020-8515 в DrayTek.

Практический вывод здесь довольно скучный и потому особенно неприятный: в 2026 году значительная часть IoT-риска связана не с редкими нулевыми днями, а с устройствами, которые однажды поставили на полку и больше не обновляли. Камера или маршрутизатор на периферии сети легко превращается в чужой узел, пока бизнес уверен, что железо просто «работает».

Для рынка важнее не мощность, а живучесть сети

По телеметрии XLab с 14 по 20 июля ботнет показывал пик в 740 тысяч ежедневных пингов от заражённых хостов, 239 тысяч подключений от клиентов за пределами Китая и 1,8 тысячи внутри страны. На этом фоне оценка в 200 тысяч заражённых устройств выглядит не завышенной, а скорее осторожной.

Операторы Dysphoria рекламируют мощность до 4 Тбит/с на своём открытом сайте, выдавая сервис за легитимное тестирование на нагрузку. Даже если отнестись к этой цифре с привычным скепсисом, для большинства компаний этого более чем достаточно, чтобы положить плохо защищённый внешний API, личный кабинет или региональный онлайн-сервис.

Для русскоязычных ИТ-команд история важна по двум причинам. Во-первых, DDoS давно перестал быть задачей только сетевых администраторов: если бизнес зависит от IoT-парка, VPN-шлюзов, веб-интерфейсов оборудования и пограничных узлов, атака по периферии быстро превращается в сбой бизнес-процесса. Во-вторых, один и тот же ботнет теперь умеет и перегружать сервисы, и продавать доступ через прокси-сеть. Значит, без инвентаризации внешне доступных устройств, обновления прошивок, отказа от паролей по умолчанию и отключения ненужного удалённого доступа картина рисков у компании будет просто неполной.

Dysphoria вряд ли останется последним ботнетом с такой архитектурой: если схема с блокчейн-доменами переживёт блокировки, её начнут копировать и другие операторы.

Поделиться: Telegram X LinkedIn