QiAnXin XLab og CNCERT har fulgt botnettet siden første kvartal af 2026. Det dukkede op kort efter en international politiaktion i marts, der ramte JackSkid og andre store botnet. I stedet for blot at genopbygge den gamle infrastruktur ser operatørerne ud til at have redesignet hele systemet .
Dysphoria bruger domæner fra Ethereum Name Service, ENS, og Solana Name Service, SNS, til at hente oplysninger om sin kommando- og kontrolinfrastruktur, ofte forkortet C2. Oplysningerne ligger i TXT-poster på offentlige blockchains frem for på et almindeligt DNS-domæne, som en registrator eller myndighed kan beslaglægge .
C2-oplysningerne er gemt i strenge, der ligner IPv6-adresser. Et eksempel er 2001:db8:12e7:13d7::1. Malwaret bruger dog ikke adressen som en rigtig netværksadresse. Det udtrækker i stedet en skjult nøgle på fire byte og kører den gennem en specialfremstillet permutationsfunktion, F(), for at rekonstruere den egentlige IPv4-adresse .
Dekrypteringen bygger på en kraftigt ændret version af RC4. Den anvender to runder af RC4's Key Scheduling Algorithm (KSA), hvor den anden runde blandt andet bruger en lineær kongruensgenerator til at blande S-boksen. I den efterfølgende PRGA-fase indgår også et lineært feedback-skifteregister samt komplekse bitrotationer.
XLab har offentliggjort en Python-genskabelse af algoritmen, så andre forskere kan analysere teknikken .
Et Dysphoria-eksempel, der har DDoS-funktioner, slår først et ENS- eller SNS-domæne op, eksempelvis burrberry.eth, for at hente en liste over relæers IP-adresser. Derefter kontakter malwaret relæerne med en forespørgsel som GET /nodes?key=meowmeowmeow for at få den endelige liste over C2-adresser.
De adresser, som relæerne leverer, tilhører i sig selv andre inficerede enheder. Dermed bliver ofrenes routere, kameraer og andre systemer en del af kommunikationsvejen .
XLab dokumenterede en række ændringer på blot tre måneder :
| Dato | Udvikling |
|---|---|
| 25. marts | Den første JackSkid-variant blev indfanget; ENS-domænet m3rnbvs5d.eth blev brugt |
| 1. april | En fbot-variant dukkede op med teksten "hail china mainland" |
| 29.-30. april | Ny RC4-kryptering og ENS-domænet ukranianhorseriding.eth blev taget i brug |
| Begyndelsen af maj | SNS-domænet 24carnforth2merseyside.sol blev føjet til, så botnettet kunne bruge flere blockchains |
| 25. juni | En ren relævariant blev observeret; den havde ingen DDoS-funktioner og fungerede kun som proxy-node |
| 27.-28. juni | Automatisk portvideresendelse via UPnP blev tilføjet, og den hybride arkitektur blev færdiggjort |
Den rene relævariant er særlig vigtig, fordi den viser, at alle kompromitterede enheder ikke behøver at kunne udføre DDoS-angreb. Nogle kan i stedet bruges til at skjule og videresende botnettets trafik .
Botnettet spreder sig først og fremmest ved at gætte svage eller genbrugte legitimationsoplysninger til Telnet og SSH. Derudover udnytter det mindst 14 kendte sårbarheder, som kan føre til fjernkørsel af kode, såkaldt RCE, i routere, kameraer og andre enheder med indlejret Linux .
De udnyttede CVE-numre omfatter både ældre IoT-sårbarheder som CVE-2017-17215 og CVE-2020-8515 samt nyere fejl som CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 og CVE-2025-55182. Kombinationen tyder på, at operatørerne løbende vedligeholder og opdaterer spredningsdelen .
Dysphorias modstandsdygtighed bygger især på tre teknikker, der understøtter hinanden:
Det betyder, at en traditionel nedlukning af én IP-adresse eller ét domæne kun rammer en lille del af systemet. C2-oplysningerne er skjult kryptografisk, navneopslagene ligger på en distribueret infrastruktur, og selve kommunikationsvejen kan flyttes over på nye, kompromitterede enheder .
For forsvarere er udfordringen derfor ikke kun at finde én central server. Det handler også om at identificere og rense de mange routere, kameraer og andre IoT-enheder, som botnettet bruger som midlertidige relæer.