La innovación principal es el uso de los servicios de nombres de Ethereum (ENS) y Solana (SNS) para localizar la infraestructura de mando y control. En lugar de registrar un dominio DNS que pueda ser incautado, el botnet almacena la información del C2 en registros TXT de la blockchain que ninguna entidad controla por sí sola .
Las direcciones C2 se incrustan dentro de direcciones IPv6 falsas —por ejemplo, 2001:db8:12e7:13d7::1— almacenadas en registros TXT de ENS/SNS. El malware extrae solo una clave de 4 bytes de la cadena y la procesa con una función de permutación personalizada F() para recuperar la dirección IPv4 real [Informe principal de XLab].
El descifrado utiliza un cifrado RC4 muy modificado con dos rondas del algoritmo de programación de claves (KSA): el RC4 estándar más una mezcla de la caja S basada en un generador lineal congruencial (LCG). La etapa del algoritmo de generación pseudoaleatoria (PRGA) incorpora un paso de registro de desplazamiento con retroalimentación lineal (LFSR) y rotaciones de bits complejas. XLab publicó un algoritmo completo reproducible en Python para investigadores [Informe principal de XLab].
La muestra DDoS primero consulta un dominio ENS/SNS (por ejemplo, burrberry.eth) para obtener un bloque de direcciones IP de nodos repetidores. Luego contacta a esos repetidores mediante GET /nodes?key=meowmeowmeow para recibir la lista final de direcciones C2, que a su vez está formada por otros dispositivos infectados que actúan como repetidores [Informe principal de XLab].
El botnet experimentó iteraciones frecuentes y documentadas en solo tres meses [Informe principal de XLab]:
| Fecha | Desarrollo |
|---|---|
| 25 de marzo | Primera variante de JackSkid capturada; se usa el dominio ENS m3rnbvs5d.eth |
| 1 de abril | Aparece la variante fbot (con salida "hail china mainland") |
| 29–30 de abril | Nuevo cifrado RC4 y dominio ENS ukranianhorseriding.eth |
| Principios de mayo | Se añade el dominio SNS 24carnforth2merseyside.sol (C2 multicadena) |
| 25 de junio | Aparece una variante de solo repetidor que elimina todas las capacidades DDoS y solo funciona como nodo proxy |
| 27–28 de junio | Se añade la reasignación automática de puertos UPnP; se finaliza la arquitectura híbrida |
Dysphoria se propaga principalmente mediante fuerza bruta de credenciales Telnet y SSH, pero también explota al menos 14 vulnerabilidades conocidas de ejecución remota de código (RCE) que afectan a routers, cámaras y dispositivos Linux embebidos [Informe principal de XLab]. Las CVEs explotadas van desde fallos de IoT de larga data (CVE-2017-17215, CVE-2020-8515) hasta vulnerabilidades reveladas recientemente (CVE-2025-9528, CVE-2025-28137, CVE-2025-34152, CVE-2025-55182), lo que confirma un mantenimiento activo [Informe principal de XLab].
Tres decisiones de diseño entrelazadas rompen el manual de desarticulación clásico:
Como concluyeron XLab y CNCERT, esta combinación hace que derribar cualquier dirección IP o dominio concreto sea ineficaz porque la capa C2 está oculta criptográficamente, los registros de nombres están en una blockchain inmutable y la ruta de comandos atraviesa cientos de miles de routers domésticos rotatorios e imposibles de desmantelar [Informe principal de XLab].