핵심 혁신은 명령 및 제어(C2) 인프라의 위치를 찾기 위해 이더리움 네임 서비스(ENS)와 솔라나 네임 서비스(SNS) 도메인을 사용한다는 점입니다. 압수할 수 있는 DNS 도메인을 등록하는 대신, 봇넷은 어떤 단일 주체도 통제할 수 없는 블록체인 TXT 레코드에 C2 정보를 저장합니다.
C2 주소는 ENS/SNS TXT 레코드에 저장된 가짜 IPv6 주소(예: 2001:db8:12e7:13d7::1) 내부에 숨겨집니다. 악성코드는 문자열에서 4바이트 키만 추출하여 맞춤형 순열 함수 F()를 실행해 실제 IPv4 주소를 복구합니다[Primary XLab report].
암호 해독은 두 번의 KSA(키 스케줄링 알고리즘) 라운드(표준 RC4와 LCG 기반 S-박스 셔플)를 가진 대폭 수정된 RC4 암호를 사용합니다. PRGA(의사 난수 생성 알고리즘) 단계에는 LFSR(선형 귀환 시프트 레지스터) 단계와 복잡한 비트 회전이 혼합됩니다. XLab은 연구자들을 위해 완전한 Python 재현 가능 알고리즘을 공개했습니다[Primary XLab report].
DDoS 샘플은 먼저 ENS/SNS 도메인(예: burrberry.eth)을 조회하여 릴레이 노드 IP 블록을 검색합니다. 그런 다음 GET /nodes?key=meowmeowmeow를 통해 해당 릴레이에 접속하여 최종 C2 주소 목록을 받습니다. 이 목록 자체가 다른 감염 기기들로 구성된 릴레이입니다[Primary XLab report].
봇넷은 불과 3개월 동안 빈번하게 문서화된 반복 업데이트를 거쳤습니다[Primary XLab report]:
| 날짜 | 개발 사항 |
|---|---|
| 3월 25일 | 최초 JackSkid 변종 포착; ENS 도메인 m3rnbvs5d.eth 사용 |
| 4월 1일 | fbot 변종 등장("hail china mainland" 출력) |
| 4월 29~30일 | 새로운 RC4 암호화 및 ENS 도메인 ukranianhorseriding.eth |
| 5월 초 | SNS 도메인 24carnforth2merseyside.sol 추가(멀티체인 C2) |
| 6월 25일 | 중요 분기점: 모든 DDoS 기능을 제거하고 프록시 노드로만 작동하는 순수 릴레이 변종 등장 |
| 6월 27~28일 | UPnP 자동 포트 포워딩 추가; 하이브리드 아키텍처 최종 완성 |
Dysphoria는 주로 텔넷 및 SSH 자격 증명 무차별 대입을 통해 확산되지만, 라우터, 카메라 및 임베디드 Linux 기기를 대상으로 하는 최소 14개의 알려진 원격 코드 실행(RCE) 취약점도 악용합니다[Primary XLab report]. 악용된 CVE는 오래된 IoT 결함(CVE-2017-17215, CVE-2020-8515)부터 최근 공개된 취약점(CVE-2025-9528, CVE-2025-28137, CVE-2025-34152, CVE-2025-55182)까지 다양하며, 활발한 유지보수가 이루어지고 있음을 확인시켜 줍니다[Primary XLab report].
세 가지 상호 연결된 설계 선택이 기존의 차단 전략을 무력화합니다:
XLab과 CNCERT가 결론 내렸듯이, 이러한 조합은 C2 계층이 암호학적으로 숨겨져 있고, 이름 레코드는 변경 불가능한 블록체인에 있으며, 명령 경로가 수십만 개의 순환적이고 차단 불가능한 가정용 라우터를 통과하기 때문에 단일 IP 주소나 도메인을 차단하는 것은 효과가 없음을 의미합니다[Primary XLab report].