הבוטנט Dysphoria מסתתר בבלוקצ'יין — ומנתב פקודות דרך המכשירים שנפרצו
Dysphoria הוא בוטנט IoT, כלומר רשת של נתבים, מצלמות ומכשירים משובצים שנפרצו, שמונה לפי ההערכות יותר מ־200 אלף מכשירים ברחבי העולם ומשתמש בשירותי השמות מבוססי הבלוקצ'יין ENS ו־SNS כדי לאתר את תשתית הפיקוד והשליטה שלו [... הבוטנט הופיע והתפתח לאחר מבצע אכיפה בינלאומי במרץ 2026 שפגע בתשתית JackSkid ובבוטנטים נוספים, וב...
פורסם על ידינערך באמצעות DeepSeek-V4-Flashהתמונות נוצרו באמצעות GPT Image 1.5
Dysphoria הוא בוטנט IoT, כלומר רשת של נתבים, מצלמות ומכשירים משובצים שנפרצו, שמונה לפי ההערכות יותר מ־200 אלף מכשירים ברחבי העולם ומשתמש בשירותי השמות מבוססי הבלוקצ'יין ENS ו־SNS כדי לאתר את תשתית הפיקוד והשליטה שלו [...
הבוטנט הופיע והתפתח לאחר מבצע אכיפה בינלאומי במרץ 2026 שפגע בתשתית JackSkid ובבוטנטים נוספים, ובתגובה עבר לתכנון מבוזר וקשה יותר לשיבוש [1][5][6].
הטכניקות שנחשפו כוללות כתובות IPv6 מזויפות, צופן RC4 שעבר התאמות משמעותיות ורשת ממסרים שבה מכשירים נגועים משמשים כמתווכים; בגרסה מיוני נוספה גם העברת פורטים אוטומטית באמצעות UPnP [9].
What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana NameConceptual visualization of the Dysphoria botnet's blockchain-based command-and-control network.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana Name. Article summary: **Dysphoria** is an IoT botnet that has infected an estimated 200,000 devices worldwide by replacing traditional command-and-control (C2) infrastructure with blockchain-based domain queries—Ethereum Name Service (ENS) an. Topic tags: general. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnai
openai.com
בוטנט שלמד להסתתר בבלוקצ'יין
Dysphoria מסמן שלב חדש בהתפתחות של בוטנטים למכשירי IoT. במקום להסתמך על שרתי פיקוד ושליטה (C2) מרכזיים ועל רשומות DNS שאפשר לתפוס או לחסום, הוא משתמש בשירותי שמות על בסיס בלוקצ'יין, במנגנון הצפנה ייחודי וברשת ממסרים שנבנית מהמכשירים שכבר הודבקו .
לפי חוקרי QiAnXin XLab ו־CNCERT, Dysphoria הופיע לאחר מבצע אכיפה בינלאומי במרץ 2026 שפגע בתשתית של JackSkid וברשתות נוספות . המפעילים לא הסתפקו בשיקום התשתית הישנה: הם שינו את הארכיטקטורה כך שהפלת שרת או כתובת בודדת לא תספיק כדי לנתק את הבוטנט.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "הבוטנט Dysphoria מסתתר בבלוקצ'יין — ומנתב פקודות דרך המכשירים שנפרצו"?
Dysphoria הוא בוטנט IoT, כלומר רשת של נתבים, מצלמות ומכשירים משובצים שנפרצו, שמונה לפי ההערכות יותר מ־200 אלף מכשירים ברחבי העולם ומשתמש בשירותי השמות מבוססי הבלוקצ'יין ENS ו־SNS כדי לאתר את תשתית הפיקוד והשליטה שלו [...
What are the key points to validate first?
Dysphoria הוא בוטנט IoT, כלומר רשת של נתבים, מצלמות ומכשירים משובצים שנפרצו, שמונה לפי ההערכות יותר מ־200 אלף מכשירים ברחבי העולם ומשתמש בשירותי השמות מבוססי הבלוקצ'יין ENS ו־SNS כדי לאתר את תשתית הפיקוד והשליטה שלו [... הבוטנט הופיע והתפתח לאחר מבצע אכיפה בינלאומי במרץ 2026 שפגע בתשתית JackSkid ובבוטנטים נוספים, ובתגובה עבר לתכנון מבוזר וקשה יותר לשיבוש [1][5][6].
What should I do next in practice?
הטכניקות שנחשפו כוללות כתובות IPv6 מזויפות, צופן RC4 שעבר התאמות משמעותיות ורשת ממסרים שבה מכשירים נגועים משמשים כמתווכים; בגרסה מיוני נוספה גם העברת פורטים אוטומטית באמצעות UPnP [9].
ליבת השיטה היא שימוש ב־Ethereum Name Service (ENS) וב־Solana Name Service (SNS) כדי לאתר את תשתית ה־C2. במקום לרשום דומיין אצל רשם או לאחסן את הכתובת אצל ספק שרתים, Dysphoria שומר מידע ברשומות TXT הקשורות לשמות בבלוקצ'יין ציבורי — תשתית שאינה נשלטת בידי גורם יחיד .
הרישומים עצמם אינם נשענים על שרת DNS מרכזי שאפשר לתפוס. המפעילים יכולים לעדכן את המידע ברשומה ולהפנות את המכשירים ליעדים חדשים, בלי להקים מחדש את כל מנגנון השליטה .
כתובת IPv6 מזויפת שמסתירה כתובת IPv4
כתובות ה־C2 משובצות בתוך מחרוזות שנראות כמו כתובות IPv6, למשל:
2001:db8:12e7:13d7::1
המחרוזת אינה משמשת כאן ככתובת אמיתית. הנוזקה שולפת ממנה מפתח בן ארבעה בתים ומעבירה אותו דרך פונקציית ערבול מותאמת, F(), כדי לשחזר את כתובת ה־IPv4 האמיתית של השרת או הממסר .
RC4 שעבר שינוי עמוק
פענוח המידע מבוסס על גרסה ששונתה משמעותית של RC4. לפי הניתוח של XLab, המימוש כולל שני סבבים של KSA — האלגוריתם המקורי לצד ערבול S-box המבוסס על מחולל קונגרואנטי ליניארי (LCG). בשלב יצירת זרם המפתח, PRGA, משולב גם שלב LFSR וסבבי הזזה מורכבים של ביטים .
XLab פרסמה אלגוריתם שניתן לשחזר באמצעות Python, כדי לאפשר לחוקרים לנתח את המנגנון ולפענח דגימות של הנוזקה .
פתרון C2 בשני שלבים
בדגימת ה־DDoS, המכשיר הנגוע פונה תחילה לשם ENS או SNS — לדוגמה, burrberry.eth — ומקבל רשימת כתובות IP של צמתי ממסר. לאחר מכן הוא פונה לממסרים באמצעות בקשה כגון:
GET /nodes?key=meowmeowmeow
הממסרים מחזירים רשימה נוספת של כתובות C2. חלק מהכתובות האלה שייכות למכשירים נגועים אחרים, שמשמשים כמתווכים בין הבוטים לבין מפעילי הרשת .
התפתחות מהירה בתוך שלושה חודשים
XLab תיעדה סדרה של עדכונים ושינויים תכופים מאז סוף מרץ 2026 :
תאריך
ההתפתחות שתועדה
25 במרץ
נלכדה הדגימה הראשונה הקשורה ל־JackSkid, ובה נעשה שימוש בשם ENS m3rnbvs5d.eth
1 באפריל
הופיעה גרסת fbot, שהדפיסה את המחרוזת "hail china mainland"
29–30 באפריל
נוספו הצפנת RC4 חדשה ושם ENS בשם ukranianhorseriding.eth
תחילת מאי
נוסף שם SNS בשם 24carnforth2merseyside.sol, שאפשר תשתית C2 רב־שרשרתית
25 ביוני
הופיעה גרסת ממסר טהורה שהסירה את יכולות ה־DDoS ומשמשת רק כצומת Proxy
27–28 ביוני
נוספה העברת פורטים אוטומטית באמצעות UPnP, והארכיטקטורה ההיברידית הושלמה
המשמעות של הפיצול היא שלא כל מכשיר נגוע חייב לבצע בעצמו מתקפת DDoS. חלק מהמכשירים יכולים לתפקד כחוליות תשתית בלבד — ממסרים דו־כיווניים שמעבירים את התעבורה ומסתירים את היעדים ואת מקור הפקודות .
איך Dysphoria מתפשט?
הבוטנט מתפשט בעיקר באמצעות ניסיונות ניחוש אוטומטיים של פרטי התחברות חלשים ב־Telnet וב־SSH. בנוסף, הוא מנצל לפחות 14 חולשות מוכרות של ביצוע קוד מרחוק (RCE) בנתבים, במצלמות ובמערכות Linux משובצות .
ברשימת החולשות מופיעות גם פרצות IoT ותיקות, כגון CVE-2017-17215 ו־CVE-2020-8515, וגם חולשות שפורסמו לאחרונה, ובהן CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 ו־CVE-2025-55182. שילוב בין חולשות ישנות וחדשות מצביע על תחזוקה שוטפת של ערכת ההדבקה.
מדוע קשה יותר להשבית אותו?
שלושה מנגנונים משלימים משנים את כללי המשחק לעומת בוטנטים מסורתיים יותר:
שמות מבוססי בלוקצ'יין — כתובות ה־C2 אינן תלויות רק בתשתית DNS רגילה או בספק אירוח יחיד. רישומי TXT נשמרים בפנקס ציבורי, והפלת דומיין או שרת אחד אינה מוחקת את המידע מהבלוקצ'יין .
תצורה מוצפנת ומוסווית — כתובות השליטה אינן מופיעות בטקסט גלוי. הן עטופות במחרוזות IPv6 מזויפות ומוגנות בגרסת RC4 מותאמת, ולכן נדרש לשחזר את האלגוריתם המדויק שנמצא בתוך הדגימה כדי לפענח אותן .
רשת ממסרים של מכשירים נגועים — מאז סוף יוני, הרשת אינה נשענת רק על קבוצת שרתים קבועה שבשליטת המפעילים. הפקודות עוברות דרך מכשירים שנפרצו, הפועלים כממסרים דו־כיווניים וממפים פורטים באמצעות UPnP. אם ממסר מסוים נחסם, הבוטים יכולים לפנות שוב לשירות השמות בבלוקצ'יין ולקבל רשימת ממסרים חדשה .
לכן, חסימת כתובת IP יחידה או תפיסת דומיין אחד אינה מספיקה. תשתית ה־C2 מוסתרת בקריפטוגרפיה, מנגנון השמות מבוזר, ונתיב התקשורת עובר דרך מספר גדול של נתבים ומכשירים ביתיים נגועים שמתחלפים לאורך הזמן .
מה זה אומר למגינים?
Dysphoria אינו רק עוד וריאנט של Mirai. החידוש המרכזי שלו הוא חיבור בין שלוש שכבות: הפצה באמצעות סיסמאות חלשות וחולשות מוכרות, הסתרת כתובות באמצעות שירותי שמות של בלוקצ'יין, והפיכת חלק מהקורבנות לתשתית ממסר.
השילוב הזה אינו הופך את הבוטנט לבלתי ניתן להשבתה לחלוטין, אך הוא הופך את מודל ה־Takedown הקלאסי — תפיסת שרת, חסימת דומיין או ניתוק כתובת IP — להרבה פחות יעיל. כדי לפגוע ברשת כזו נדרש לזהות את הדגימות, לסגור את נתיבי ההדבקה, לאתר את הממסרים ולפעול במקביל מול שכבות התשתית השונות .
secnews.gr
Dysphoria Botnet: ENS/SNS C2 and Relay/proxy Victim ...