इस बॉटनेट का मुख्य नवाचार कमांड-एंड-कंट्रोल इंफ्रास्ट्रक्चर का पता लगाने के लिए Ethereum Name Service (ENS) और Solana Name Service (SNS) डोमेन का उपयोग करना है। यह एक ऐसे DNS डोमेन को रजिस्टर करने के बजाय जिसे जब्त किया जा सकता है, बॉटनेट C2 जानकारी को ब्लॉकचेन TXT रिकॉर्ड में स्टोर करता है, जिसे कोई एक संस्था नियंत्रित नहीं कर सकती ।
C2 पतों को नकली IPv6 पतों के अंदर छिपाया जाता है—उदाहरण के लिए, 2001:db8:12e7:13d7::1—जो ENS/SNS TXT रिकॉर्ड में संग्रहीत होते हैं। मैलवेयर स्ट्रिंग से केवल 4-बाइट की कुंजी निकालता है और वास्तविक IPv4 पते को पुनर्प्राप्त करने के लिए इसे एक कस्टम परम्यूटेशन फ़ंक्शन F() से गुज़ारता है [Primary XLab report]।
डिक्रिप्शन के लिए एक भारी संशोधित RC4 सिफर का उपयोग किया जाता है, जिसमें दो KSA राउंड होते हैं: मानक RC4 और एक LCG-आधारित S-बॉक्स शफ़ल। PRGA चरण में LFSR स्टेप और जटिल बिट-रोटेशन को मिलाया जाता है। XLab ने शोधकर्ताओं के लिए एक पूर्ण पायथन-प्रतिलिपि एल्गोरिदम प्रकाशित किया है [Primary XLab report]।
DDoS सैंपल पहले रिले-नोड IPs के एक ब्लॉक को प्राप्त करने के लिए ENS/SNS डोमेन (जैसे, burrberry.eth) से क्वेरी करता है। फिर यह अंतिम C2 एड्रेस लिस्ट प्राप्त करने के लिए GET /nodes?key=meowmeowmeow के ज़रिए उन रिले से संपर्क करता है—जो खुद अन्य संक्रमित डिवाइसों से बनी होती है [Primary XLab report]।
बॉटनेट में मात्र तीन महीनों में बार-बार दस्तावेजीकृत बदलाव हुए [Primary XLab report]:
| तारीख | विकास |
|---|---|
| 25 मार्च | पहला JackSkid वैरिएंट कैप्चर किया गया; ENS डोमेन m3rnbvs5d.eth का उपयोग |
| 1 अप्रैल | fbot वैरिएंट दिखाई दिया (आउटपुट: "hail china mainland") |
| 29–30 अप्रैल | नया RC4 एन्क्रिप्शन और ENS डोमेन ukranianhorseriding.eth |
| मई की शुरुआत | SNS डोमेन 24carnforth2merseyside.sol जोड़ा गया (मल्टी-चेन C2) |
| 25 जून | प्योर-रिले वैरिएंट जिसमें सभी DDoS क्षमताएं हटा दी गईं और केवल प्रॉक्सी नोड के रूप में काम करता है |
| 27–28 जून | UPnP ऑटोमेटेड पोर्ट-फ़ॉरवर्डिंग जोड़ा गया; हाइब्रिड आर्किटेक्चर तैयार |
Dysphoria मुख्य रूप से Telnet और SSH क्रेडेंशियल ब्रूट-फ़ोर्सिंग के माध्यम से फैलता है, लेकिन यह राउटर, कैमरे और एम्बेडेड लिनक्स डिवाइसों को लक्षित करने वाली कम से कम 14 ज्ञात रिमोट-कोड-एक्ज़ीक्यूशन (RCE) कमजोरियों का भी शोषण करता है [Primary XLab report]। शोषित CVEs में लंबे समय से चली आ रही IoT खामियां (CVE-2017-17215, CVE-2020-8515) और हाल ही में खोजी गई कमजोरियां (CVE-2025-9528, CVE-2025-28137, CVE-2025-34152, CVE-2025-55182) शामिल हैं, जो सक्रिय रखरखाव की पुष्टि करती हैं [Primary XLab report]।
तीन इंटरलॉकिंग डिज़ाइन विकल्प क्लासिक टेकडाउन प्लेबुक को तोड़ते हैं:
जैसा कि XLab और CNCERT ने निष्कर्ष निकाला, इस संयोजन का मतलब है कि किसी एक IP पते या डोमेन को बंद करना अप्रभावी है क्योंकि C2 लेयर क्रिप्टोग्राफिक रूप से छिपा हुआ है, नेम रिकॉर्ड एक अपरिवर्तनीय ब्लॉकचेन पर हैं, और कमांड पथ सैकड़ों हजारों घूमने वाले, अटूट होम राउटरों के माध्यम से चलता है [Primary XLab report]।