الابتكار الأساسي هو استخدام نطاقات خدمة أسماء إيثريوم (ENS) وخدمة أسماء سولانا (SNS) لتحديد مواقع البنية التحتية للتحكم. فبدلاً من تسجيل نطاق DNS يمكن مصادرته، يخزن البوت نت معلومات خوادم التحكم في سجلات TXT على البلوكتشين، والتي لا يتحكم فيها أي كيان واحد .
يتم إخفاء عناوين خوادم التحكم داخل عناوين IPv6 مزيفة (مثل 2001:db8:12e7:13d7::1) تُخزن في سجلات TXT الخاصة بـ ENS/SNS. يستخرج البرنامج الضار مفتاحًا من 4 بايتات فقط من السلسلة ثم يُمرره عبر دالة تحويل مخصصة F() لاستعادة عنوان IPv4 الحقيقي [تقرير XLab الرئيسي].
يستخدم فك التشفير خوارزمية RC4 معدلة بشدة مع جولتين من خوارزمية جدولة المفاتيح (KSA): RC4 القياسية بالإضافة إلى تقليب S-box قائم على LCG. تدمج مرحلة خوارزمية التوليد العشوائي الزائف (PRGA) خطوة سجل إزاحة التغذية الراجعة الخطية (LFSR) وعمليات تدوير بت معقدة. نشرت 'إكس لاب' خوارزمية كاملة قابلة لإعادة الإنتاج بلغة بايثون للباحثين [تقرير XLab الرئيسي].
يستعلم نموذج DDoS أولاً عن نطاق ENS/SNS (مثل burrberry.eth) لاسترداد كتلة من عناوين IP لعقد التتابع. ثم يتصل بهذه العقد عبر GET /nodes?key=meowmeowmeow لتلقي قائمة خوادم التحكم النهائية التي تتكون هي نفسها من أجهزة أخرى مخترقة تعمل كمرحلات [تقرير XLab الرئيسي].
خضع البوت نت لتكرارات متكررة وموثقة على مدى ثلاثة أشهر فقط [تقرير XLab الرئيسي]:
| التاريخ | التطور |
|---|---|
| 25 مارس | أول نموذج معدل من JackSkid يُلتقط؛ استخدام نطاق ENS m3rnbvs5d.eth |
| 1 أبريل | ظهور نموذج fbot (مع إخراج "hail china mainland") |
| 29–30 أبريل | تشفير RC4 جديد ونطاق ENS ukranianhorseriding.eth |
| أوائل مايو | إضافة نطاق SNS 24carnforth2merseyside.sol (C2 متعدد السلاسل) |
| 25 يونيو | ظهور نموذج التتابع النقي الذي أزال كل قدرات DDoS ولا يعمل إلا كعقدة وكيل |
| 27–28 يونيو | إضافة إعادة توجيه المنافذ الآلي عبر UPnP؛ استكمال البنية الهجينة |
ينتشر 'ديسفوريا' بشكل رئيسي عبر هجمات القوة العمياء على بيانات اعتماد Telnet و SSH، ولكنه يستغل أيضًا ما لا يقل عن 14 ثغرة معروفة لتنفيذ الأكواد عن بُعد (RCE) تستهدف أجهزة التوجيه والكاميرات وأجهزة لينكس المضمنة [تقرير XLab الرئيسي]. تتراوح ثغرات CVE المستغلة من عيوب IoT طويلة الأمد (CVE-2017-17215، CVE-2020-8515) إلى ثغرات تم الكشف عنها مؤخرًا (CVE-2025-9528، CVE-2025-28137، CVE-2025-34152، CVE-2025-55182)، مما يؤكد الصيانة النشطة [تقرير XLab الرئيسي].
ثلاثة خيارات تصميم متشابكة تحطم دليل الإغلاق الكلاسيكي:
وكما خلص كل من 'إكس لاب' و'سي إن سي إي آر تي'، فإن هذا المزيج يعني أن إسقاط أي عنوان IP أو نطاق واحد غير فعال لأن طبقة C2 مخفية تشفيريًا، وسجلات الأسماء موجودة على بلوكتشين غير قابل للتغيير، ومسار الأوامر يمر عبر مئات الآلاف من أجهزة التوجيه المنزلية الدوارة التي لا يمكن إغلاقها [تقرير XLab الرئيسي].