Botnet Dysphoria bersembunyi di sebalik blockchain, menghubungkan 200,000 peranti terjangkit
Dysphoria ialah botnet Internet Benda (IoT) yang dianggarkan menjangkiti lebih 200,000 peranti di seluruh dunia, termasuk penghala, kamera dan sistem Linux terbenam [2][3][6]. Rangkaian ini muncul selepas operasi penguatkuasaan undang undang antarabangsa pada Mac 2026 mengganggu infrastruktur JackSkid, lalu beralih...
Diterbitkan olehDisunting dengan DeepSeek-V4-FlashImej dijana dengan GPT Image 1.5
Dysphoria ialah botnet Internet Benda (IoT) yang dianggarkan menjangkiti lebih 200,000 peranti di seluruh dunia, termasuk penghala, kamera dan sistem Linux terbenam [2][3][6].
Rangkaian ini muncul selepas operasi penguatkuasaan undang undang antarabangsa pada Mac 2026 mengganggu infrastruktur JackSkid, lalu beralih kepada Ethereum Name Service (ENS) dan Solana Name Service (SNS) untuk menye...
Penyelidik QiAnXin XLab menemui penggunaan rentetan IPv6 palsu, algoritma transformasi bait berasaskan variasi RC4 serta peranti mangsa yang dijadikan proksi dan nod geganti [6][8][9].
What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana NameConceptual visualization of the Dysphoria botnet's blockchain-based command-and-control network.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana Name. Article summary: **Dysphoria** is an IoT botnet that has infected an estimated 200,000 devices worldwide by replacing traditional command-and-control (C2) infrastructure with blockchain-based domain queries—Ethereum Name Service (ENS) an. Topic tags: general. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnai
openai.com
Botnet yang belajar bersembunyi dalam blockchain
Botnet Dysphoria menandakan perubahan penting dalam reka bentuk ancaman terhadap peranti Internet Benda (IoT). Botnet generasi terdahulu seperti Mirai banyak bergantung pada pelayan berpusat dan carian DNS biasa—infrastruktur yang boleh disita atau ditutup. Dysphoria pula menggunakan perkhidmatan nama berasaskan blockchain, teknik penyamaran kriptografi dan rangkaian geganti yang dibina daripada peranti mangsanya sendiri .
Menurut penyelidik QiAnXin XLab dan CNCERT, Dysphoria muncul selepas operasi penguatkuasaan undang-undang antarabangsa pada Mac 2026 mengganggu botnet JackSkid serta rangkaian besar lain . Pengendali malware itu tidak sekadar membina semula infrastruktur lama, sebaliknya mengubah seni bina command-and-control (C2)—iaitu saluran yang digunakan untuk menghantar arahan kepada peranti terjangkit—supaya lebih sukar diganggu.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Botnet Dysphoria bersembunyi di sebalik blockchain, menghubungkan 200,000 peranti terjangkit"?
Dysphoria ialah botnet Internet Benda (IoT) yang dianggarkan menjangkiti lebih 200,000 peranti di seluruh dunia, termasuk penghala, kamera dan sistem Linux terbenam [2][3][6].
What are the key points to validate first?
Dysphoria ialah botnet Internet Benda (IoT) yang dianggarkan menjangkiti lebih 200,000 peranti di seluruh dunia, termasuk penghala, kamera dan sistem Linux terbenam [2][3][6]. Rangkaian ini muncul selepas operasi penguatkuasaan undang undang antarabangsa pada Mac 2026 mengganggu infrastruktur JackSkid, lalu beralih kepada Ethereum Name Service (ENS) dan Solana Name Service (SNS) untuk menye...
What should I do next in practice?
Penyelidik QiAnXin XLab menemui penggunaan rentetan IPv6 palsu, algoritma transformasi bait berasaskan variasi RC4 serta peranti mangsa yang dijadikan proksi dan nod geganti [6][8][9].
Teras reka bentuk baharu Dysphoria ialah penggunaan Ethereum Name Service (ENS) dan Solana Name Service (SNS) untuk mencari infrastruktur C2. Berbanding domain DNS tradisional yang bergantung pada pendaftar atau penyedia pengehosan tertentu, maklumat C2 disimpan dalam rekod TXT pada blockchain yang tidak dikawal oleh satu pihak sahaja .
Ini tidak menjadikan botnet mustahil untuk ditumpaskan, tetapi ia mematahkan pendekatan biasa yang hanya menyasarkan satu domain atau pelayan. Pengendali boleh mengubah maklumat dalam rekod tersebut tanpa perlu mengekalkan pelayan yang sama.
Alamat IPv6 palsu menyembunyikan alamat sebenar
Alamat C2 disamarkan sebagai rentetan IPv6 palsu, contohnya 2001:db8:12e7:13d7::1, dan disimpan dalam rekod TXT ENS atau SNS. Malware tidak menggunakan rentetan itu sebagai alamat IPv6 sebenar. Sebaliknya, ia mengambil kunci empat bait yang tersembunyi di dalam rentetan tersebut dan memprosesnya melalui fungsi permutasi tersuai F() untuk mendapatkan alamat IPv4 sebenar .
Variasi RC4 dan transformasi bait tersuai
Proses penyahsulitan menggunakan versi RC4 yang telah diubah suai dengan dua pusingan Key Scheduling Algorithm (KSA): RC4 standard diikuti rombakan S-box berasaskan penjana kongruen linear (LCG). Pada peringkat Pseudo-Random Generation Algorithm (PRGA), malware turut memasukkan langkah Linear Feedback Shift Register (LFSR) serta putaran bit yang kompleks. XLab menerbitkan algoritma yang boleh dihasilkan semula menggunakan Python untuk membantu penyelidik menganalisis sampel tersebut .
Resolusi C2 berlaku dalam dua peringkat
Sampel Dysphoria yang mempunyai fungsi DDoS terlebih dahulu menanyakan domain ENS atau SNS—contohnya burrberry.eth—untuk mendapatkan senarai alamat IP nod geganti. Ia kemudian menghubungi nod tersebut melalui permintaan seperti GET /nodes?key=meowmeowmeow bagi mendapatkan senarai alamat C2 terakhir. Senarai itu sendiri terdiri daripada peranti terjangkit lain yang bertindak sebagai geganti .
Evolusi pantas dari Mac hingga Jun 2026
Analisis XLab menunjukkan Dysphoria berubah berulang kali dalam tempoh kira-kira tiga bulan :
Tarikh
Perkembangan
25 Mac
Varian JackSkid pertama ditangkap; domain ENS m3rnbvs5d.eth digunakan.
1 April
Varian fbot muncul dan memaparkan output "hail china mainland".
29–30 April
Penyulitan RC4 baharu diperkenalkan bersama domain ENS ukranianhorseriding.eth.
Awal Mei
Domain SNS 24carnforth2merseyside.sol ditambah, membentuk C2 merentas lebih daripada satu blockchain.
25 Jun
Varian geganti tulen muncul; semua keupayaan DDoS dibuang dan peranti hanya berfungsi sebagai nod proksi rangkaian.
27–28 Jun
Pemajuan port automatik melalui UPnP ditambah dan seni bina hibrid dimuktamadkan.
Perubahan pada hujung Jun amat penting. Sebahagian peranti tidak lagi digunakan secara langsung untuk melancarkan serangan DDoS, sebaliknya menjadi lapisan perantara yang membantu menyembunyikan laluan arahan.
Bagaimana Dysphoria merebak
Dysphoria merebak terutamanya melalui cubaan meneka kelayakan log masuk Telnet dan SSH yang lemah. Ia juga mengeksploitasi sekurang-kurangnya 14 kerentanan pelaksanaan kod jauh (RCE) yang menyasarkan penghala, kamera dan peranti Linux terbenam .
Kerentanan yang dieksploitasi merangkumi kelemahan IoT lama seperti CVE-2017-17215 dan CVE-2020-8515, serta kelemahan yang lebih baharu seperti CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 dan CVE-2025-55182 . Gabungan kaedah ini menunjukkan bahawa pengendali terus menyelenggara dan mengemas kini rangkaian tersebut.
Mengapa usaha menutupnya menjadi lebih sukar?
Terdapat tiga lapisan pertahanan yang saling melengkapi:
Penamaan berasaskan blockchain — Domain C2 disimpan melalui ENS dan SNS, bukan semata-mata pada infrastruktur DNS yang boleh disita. Rekod TXT pada blockchain juga tidak mudah dipadam selepas ditulis, manakala maklumat di dalamnya boleh dikemas kini oleh pengendali .
Konfigurasi yang disulitkan — Alamat C2 tidak disimpan dalam bentuk teks biasa. Ia disamarkan sebagai rentetan IPv6 palsu dan dilindungi variasi RC4 tersuai. Sampel malware perlu menjalankan algoritma transformasi bait yang tepat untuk menyahkodnya .
Mesh geganti daripada peranti mangsa — Sejak akhir Jun, botnet tidak lagi bergantung sepenuhnya pada set pelayan milik pengendali. Arahan boleh melalui peranti terkompromi yang bertindak sebagai geganti dua hala, digerakkan oleh mekanisme berasaskan epoll dan pemetaan port UPnP. Jika satu nod ditutup, bot DDoS boleh kembali mendapatkan senarai geganti baharu melalui blockchain .
Kesimpulan XLab dan CNCERT ialah menutup satu alamat IP atau domain sahaja tidak mencukupi. Lapisan C2 disembunyikan secara kriptografi, maklumat penamaan berada pada lejar teragih dan laluan arahan bergerak melalui peranti rumah yang terjangkit serta boleh berubah-ubah .
Bagi pemilik penghala, kamera keselamatan dan peranti Linux terbenam, ancaman ini turut mengingatkan bahawa kata laluan Telnet atau SSH yang lemah dan perisian tegar yang tidak dikemas kini boleh menjadikan peranti biasa sebahagian daripada infrastruktur serangan tanpa pengetahuan pemiliknya.
secnews.gr
Dysphoria Botnet: ENS/SNS C2 and Relay/proxy Victim ...