Dysphoria, линия от ботнети за Интернет на нещата (IoT), наблюдавана от CNCERT и XLab, е възприела базирани на блокчейн услуги за имена и релета от инфектирани устройства след полицейската операция през март срещу инфраструктурата на JackSkid. Изследователите посочват, че този дизайн прави ботнета по-труден за неутрализиране.

CNCERT, националният екип за реагиране при компютърни извънредни ситуации на Китай, и XLab, лабораторията за разузнаване на заплахи на китайската фирма Qi'anxin, оценяват мащаба му на над 200 000 ботове. Тяхната телеметрия е регистрирала 4401 потвърдени активни устройства в Китай между 14 и 20 юли и пик за един ден от 239 000 ботове в чужбина.

Нито едно от тези измервания не е възпроизведено независимо. Изследователите не са публикували методология за преброяване или дедупликация, така че числата не трябва да се приемат като точна статистика на устройствата.

Специалистите по защита трябва да отстраняват уязвимости в изложени на риск IoT устройства, да заменят оборудване, което вече не може да се обновява, да елиминират подразбиращите се и слаби идентификационни данни и да деактивират отдалеченото управление и UPnP, където те не са необходими.

Произходът на ботнета преминава през JackSkid, един от четирите IoT ботнета, взети под прицел при координирани действия на правоприлагащите органи на САЩ, Германия и Канада на 19 март. Съдебни документи приписват повече от 90 000 DDoS команди само на JackSkid.

В рамките на няколко дни Nokia Deepfield и лабораторията за заплахи на Comcast документираха, че операторът е преминал към домейн на Ethereum Name Service (ENS), m3rnbvs5d[.]eth, за командване и управление (C2). Хронологията на Dysphoria от XLab започва с мостра от JackSkid, уловена на 25 март, шест дни след разбиването, която намира C2 сървъра чрез същия домейн.

XLab установи, че записът burrberry[.]eth кодира IPv4 адресите на разпределителните възли, докато 24carnforth2merseyside[.]sol предоставя други записи за инфраструктурата. DDoS мострата изпраща HTTP заявка към разпределителния възел за текущ списък със сървъри, а посочените крайни точки са инфектирани машини, които пренасочват трафика към реалните контролери. Този дизайн държи тези контролери на една стъпка разстояние от адресите, изложени на ботовете.

Анализът на XLab, публикуван на 25 юли, проследява бърза серия от компилации: персонализирано RC4 шифроване на низове и ENS резолюция в края на април, последвано от резолюция чрез Solana Name Service (SNS) в началото на май. Вариант, функциониращ само като реле, се появи на 25 юни, а UPnP-базирано картографиране на портове беше добавено дни по-късно за преминаване през NAT шлюзове.

Компилацията, функционираща само като реле, премахва DDoS модулите и вместо това използва UPnP за картографиране на портове на локалния шлюз и Linux epoll за пренос на трафика между външна връзка и отдалечена C2 услуга. В края на миналата година XLab документира свързания ботнет Kimwolf, който използва ENS-базирано командване и управление. Dysphoria съчетава същия модел на резолюция с релейна мрежа, изградена от собствените му жертви.

Промяната усложнява конвенционалното изземване на сървъри, но не премахва изцяло инфраструктурата от веригата: ботнетът все още зависи от блокчейн записи, достъпни разпределителни възли и компрометирани релета.

Японският институт NICT независимо документира същата промяна от JackSkid към ENS/SNS през май и, подобно на Nokia и Comcast, откри код и текстови низове, споделяни с няколко други семейства ботнети. Това припокриване по-скоро сочи към използването на общ инструментариум, отколкото да доказва наличието на един оператор, като нито един от изследователите не назовава конкретно име.

XLab и CNCERT твърдят, че Dysphoria се разпространява чрез отгатване на слаби пароли за Telnet и SSH и чрез набор от известни уязвимости за отдалечено изпълнение на код в IoT устройства като рутери, шлюзове и камери. Един пример, присъстващ и в двата публикувани списъка, е CVE-2025-9528 – уязвимост за инжектиране на команди в Linksys E1700, разкрита през август 2025 г. с публично достъпен експлоит.

Производителят не отговори на първоначалния доклад. CVSS векторът на NVD класифицира уязвимостта като изискваща високи привилегии, като нито една от публикациите не обяснява как тя се вписва във веригата за разпространение на ботнета.

Сравнение на The Hacker News установи, че публикацията на XLab и огледалното известие на CNCERT публикуват различни списъци с уязвимости, въпреки че представят едно и също съвместно изследване. И двете страни се съгласяват, че слабите идентификационни данни за Telnet и SSH остават най-надеждният начин за проникване.

XLab заявява, че Dysphoria атакува доставчици на интернет услуги и гейминг мишени почти ежедневно, но не назовава жертви или измерени пикови стойности. В рекламите на платформата се твърди за атаки до около 4 Tbps срещу заплащане от десетки до стотици долари, но това е твърдение на оператора, а не измерена атака.

Cloudflare измери 31,4 Tbps атака от свързания ботнет AISURU/Kimwolf преди разбиването му през март. CNCERT, XLab и по-ранните проучвания на JackSkid не назовават оператор. Нито един независим източник не е измерил пикова стойност на атака на Dysphoria или е потвърдил съобщения мащаб от 200 000 устройства.