Dysphorian poikkeuksellisuus ei liity vain sen kokoon. Verkosto hakee komentopalveluihin liittyviä tietoja Ethereum Name Servicen (ENS) ja Solana Name Servicen (SNS) lohkoketjutietueista. Perinteisen DNS-verkkotunnuksen sijaan haittaohjelma voi siis käyttää julkista hajautettua kirjanpitoa infrastruktuurinsa löytämiseen .
QiAnXin-yhtiön XLab-tutkijat ja CNCERT, Kiinan kansallinen tietoturvahäiriöihin reagoiva ryhmä, ovat seuranneet Dysphorian kehitystä vuoden 2026 ensimmäisestä neljänneksestä lähtien .
Dysphoria ilmaantui pian sen jälkeen, kun kansainvälinen lainvalvontaoperaatio häiritsi JackSkid-bottiverkoston infrastruktuuria maaliskuussa 2026. JackSkidiin kytkeytyvän haittaohjelmaperheen ja fbot-muunnelmien pohjalta rakennettu verkosto ei vain palauttanut vanhaa rakennettaan, vaan uudisti komentojen välityksen perusteellisesti .
Aiemmin bottiverkostojen, kuten Mirain, toimintaa voitiin vaikeuttaa takavarikoimalla tai sulkemalla keskitettyjä palvelimia ja verkkotunnuksia. Dysphorian rakenne vähentää tällaisen yksittäiseen kohteeseen perustuvan torjunnan tehoa.
C2 eli command and control tarkoittaa haittaohjelman komentojen ja ohjeiden välitysinfrastruktuuria. Dysphoriassa sen sijaintia ei tallenneta laitteelle selväkielisenä.
ENS- ja SNS-palvelujen TXT-tietueisiin tallennetaan merkkijonoja, jotka näyttävät IPv6-osoitteilta. Esimerkkinä XLabin analyysissä käytetään muotoa 2001:db8:12e7:13d7::1 .
Haittaohjelma ei kuitenkaan käsittele merkkijonoa oikeana IPv6-osoitteena. Se poimii siitä neljän tavun avaimen ja syöttää sen omaan permutaatiotoimintoonsa F(), jonka avulla todellinen IPv4-osoite voidaan palauttaa .
Osoitteiden purkamiseen käytetään voimakkaasti muokattua RC4-salausalgoritmia. Toteutuksessa on kaksi avainten ajoitusalgoritmin (KSA) kierrosta: tavallinen RC4-vaihe sekä lineaariseen kongruenssigeneraattoriin (LCG) perustuva S-laatikon sekoitus.
Myös pseudorandom-bittien tuottovaihe (PRGA) on muokattu. Siinä hyödynnetään lineaarista takaisinkytkentärekisteriä (LFSR) ja monimutkaisia bittikiertoja. XLab on julkaissut algoritmista Pythonilla toistettavan toteutuksen tutkijoita varten .
DDoS-toiminnallisuuden sisältävä näyte hakee ensin ENS- tai SNS-verkkotunnuksesta joukon välityspalvelinten IP-osoitteita. Tämän jälkeen se ottaa yhteyttä välityspalvelimiin esimerkiksi pyynnöllä GET /nodes?key=meowmeowmeow ja saa vastauksena lopullisen C2-osoitelistauksen .
Oleellista on, että myös nämä välityspalvelimet voivat olla saastuneita laitteita. Komentoliikenne ei siis välttämättä kulje rikollisten hallinnoiman kiinteän palvelinryhmän kautta.
XLabin seuranta osoittaa, että Dysphoriaa päivitettiin tiheään maaliskuun lopulta kesäkuun loppuun . Kehityskaari näyttää tältä:
| Päivä | Muutos |
|---|---|
| 25. maaliskuuta | Ensimmäinen JackSkid-muunnelma kaapattiin analysoitavaksi. Käytössä oli ENS-verkkotunnus m3rnbvs5d.eth. |
| 1. huhtikuuta | fbot-muunnelma ilmestyi. Näyte tulosti muun muassa merkkijonon "hail china mainland". |
| 29.–30. huhtikuuta | Käyttöön tuli uusi RC4-salaus ja ENS-verkkotunnus ukranianhorseriding.eth. |
| Toukokuun alku | SNS-verkkotunnus 24carnforth2merseyside.sol toi rakenteeseen monen lohkoketjun C2-tuen. |
| 25. kesäkuuta | Ilmestyi pelkkä välitysmuunnelma, josta DDoS-toiminnot oli poistettu. Sen tehtävä oli toimia verkkoliikenteen välityspalvelimena. |
| 27.–28. kesäkuuta | UPnP-pohjainen automaattinen porttiohjaus lisättiin, ja hybridirakenne viimeisteltiin. |
Dysphoria leviää pääasiassa arvailemalla Telnet- ja SSH-palvelujen heikkoja tunnuksia. Lisäksi se hyödyntää vähintään 14 tunnettua etäkoodin suorittamisen haavoittuvuutta eli RCE-haavoittuvuutta, jotka kohdistuvat reitittimiin, kameroihin ja sulautettuihin Linux-laitteisiin .
Hyödynnettyihin haavoittuvuuksiin kuuluu sekä vanhempia IoT-järjestelmien vikoja, kuten CVE-2017-17215 ja CVE-2020-8515, että uudempia haavoittuvuuksia, kuten CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 ja CVE-2025-55182 . Uusien vikojen mukanaolo viittaa siihen, että haittaohjelmaa ylläpidetään aktiivisesti.
Dysphorian kestävyys perustuu kolmen toisiaan tukevan ratkaisun yhdistelmään:
epoll-pohjaisina välityssolmuina. UPnP-porttiohjaus helpottaa niiden tavoitettavuutta internetistä. Yhden välityspalvelimen sulkeminen ei siten välttämättä pysäytä toimintaa, sillä DDoS-laitteet voivat hakea lohkoketjusta uuden välityslistan .Käytännössä tämä tarkoittaa, että yksittäisen IP-osoitteen tai verkkotunnuksen sulkeminen ei riitä. Komentokerros on salattu, nimipalvelut ovat hajautettuja ja liikenne voi kiertää jatkuvasti vaihtuvien saastuneiden reitittimien ja muiden laitteiden kautta .
Dysphoria ei siis tee bottiverkostosta täysin pysäyttämätöntä, mutta se nostaa torjunnan kustannuksia ja vaikeuttaa huomattavasti klassista mallia, jossa yksi palvelin tai verkkotunnus katkaistaan ja verkosto romahtaa.