Jádrem návrhu jsou záznamy TXT v doménách ENS a SNS. Tyto informace nejsou uloženy u jediného registrátora nebo poskytovatele hostingu, jehož infrastrukturu by bylo možné jednoduše vypnout. Malware si údaje načte z blockchainového jmenného systému a následně z nich odvodí adresy dalších uzlů .
Adresy řídicích serverů jsou ukryté uvnitř řetězců, které vypadají jako IPv6 adresy, například 2001:db8:12e7:13d7::1. Tyto řetězce jsou uloženy v TXT záznamech ENS nebo SNS. Malware z nich vytáhne skrytý čtyřbajtový klíč a pomocí vlastní permutační funkce F() z něj rekonstruuje skutečnou IPv4 adresu .
Konfigurace nejsou uloženy v otevřené podobě. Výzkumníci popsali výrazně upravenou variantu šifry RC4 se dvěma koly algoritmu plánování klíče (KSA): standardní část doplňuje promíchání S-boxu založené na lineárním kongruenčním generátoru. Ve fázi generování pseudonáhodné posloupnosti (PRGA) se přidává krok s lineárním posuvným registrem (LFSR) a složité bitové rotace .
XLab zveřejnila také algoritmus v podobě reprodukovatelné implementace v Pythonu, aby jej mohli analyzovat další bezpečnostní výzkumníci .
DDoS varianta nejprve kontaktuje doménu ENS nebo SNS, například burrberry.eth, a získá seznam IP adres relé. Poté na tato relé odešle požadavek ve tvaru GET /nodes?key=meowmeowmeow. Odpovědí je další seznam adres C2, který se skládá z jiných napadených zařízení fungujících jako prostředníci .
Analýza XLab zachytila během několika měsíců řadu změn v kódu i infrastruktuře :
| Datum | Vývoj |
|---|---|
| 25. března | Zachycena první varianta odvozená od JackSkidu; použila doménu ENS m3rnbvs5d.eth. |
| 1. dubna | Objevila se varianta fbot s výstupem "hail china mainland". |
| 29.–30. dubna | Přibylo nové šifrování RC4 a doména ENS ukranianhorseriding.eth. |
| Začátek května | Byla přidána doména SNS 24carnforth2merseyside.sol, takže infrastruktura začala využívat více blockchainů. |
| 25. června | Objevila se čistě reléová varianta, která odstranila všechny funkce DDoS a slouží pouze jako proxy uzel. |
| 27.–28. června | Přibyla automatická konfigurace přesměrování portů prostřednictvím UPnP a dokončila se hybridní architektura botnetu. |
Dysphoria se šíří především hrubou silou proti přihlašovacím údajům pro Telnet a SSH. Útočníci zkoušejí slabá nebo výchozí hesla a hledají zařízení, která lze převzít bez dalšího zásahu uživatele.
Vedle toho malware zneužívá nejméně 14 známých zranitelností umožňujících vzdálené spuštění kódu (RCE). Zaměřuje se na routery, kamery a další zařízení s vestavěným Linuxem .
Mezi zneužívané chyby patří starší zranitelnosti, například CVE-2017-17215 a CVE-2020-8515, ale také novější případy CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 a CVE-2025-55182. Kombinace starých i nově zveřejněných chyb podle výzkumníků ukazuje na průběžnou údržbu a aktivní vývoj botnetu .
Odolnost Dysphorie nestojí na jediné technologii, ale na několika vrstvách, které se navzájem doplňují.
Zablokování jedné IP adresy proto nemusí znamenat konec komunikace. DDoS uzly si mohou z blockchainu znovu vyžádat seznam relé a pokračovat přes jiné kompromitované zařízení. Stejně tak odstranění jedné domény neřeší celý problém, pokud botnet využívá více jmenných služeb a šifrované konfigurace .
XLab a CNCERT upozorňují, že právě spojení blockchainového vyhledávání, skrytých konfigurací a sítě relé z obětí rozbíjí klasický postup založený na zabavení serveru nebo domény. Dysphoria tak není „nezničitelná“, ale její infrastruktura je výrazně rozptýlenější a nákladnější na koordinované narušení než u tradičních IoT botnetů .