Dysphoria maakt een botnet van 200.000 apparaten moeilijker te verstoren
Dysphoria heeft naar schatting meer dan 200.000 IoT apparaten besmet en gebruikt Ethereum Name Service (ENS) en Solana Name Service (SNS) om zijn command and control infrastructuur te vinden [6][8]. De malware dook op na een internationale politieactie tegen JackSkid en andere botnets in maart 2026, waarna de beheer...
Gepubliceerd doorBewerkt met DeepSeek-V4-FlashAfbeeldingen gegenereerd met GPT Image 1.5
Dysphoria heeft naar schatting meer dan 200.000 IoT apparaten besmet en gebruikt Ethereum Name Service (ENS) en Solana Name Service (SNS) om zijn command and control infrastructuur te vinden [6][8].
De malware dook op na een internationale politieactie tegen JackSkid en andere botnets in maart 2026, waarna de beheerders hun infrastructuur ingrijpend aanpasten [1][5][6].
Fake IPv6 adressen, een aangepaste RC4 variant en besmette apparaten die als relay of proxy fungeren, maken traditionele takedowns veel minder effectief [9].
What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana NameConceptual visualization of the Dysphoria botnet's blockchain-based command-and-control network.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana Name. Article summary: **Dysphoria** is an IoT botnet that has infected an estimated 200,000 devices worldwide by replacing traditional command-and-control (C2) infrastructure with blockchain-based domain queries—Ethereum Name Service (ENS) an. Topic tags: general. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnai
openai.com
Een botnet dat de blockchain als wegwijzer gebruikt
Dysphoria is een snel evoluerend botnet voor het Internet of Things (IoT). Het heeft naar schatting meer dan 200.000 routers, camera’s, gateways en andere apparaten met ingebouwde Linux-systemen besmet. Die apparaten kunnen vervolgens worden ingezet voor DDoS-aanvallen of als tussenstation voor netwerkverkeer .
De opvallendste vernieuwing zit niet alleen in de omvang, maar in de manier waarop de malware haar command-and-control-infrastructuur (C2) vindt. In plaats van uitsluitend te vertrouwen op traditionele DNS-domeinen en vaste servers, gebruikt Dysphoria blockchain-gebaseerde naamdiensten: Ethereum Name Service (ENS) en Solana Name Service (SNS) .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Dysphoria maakt een botnet van 200.000 apparaten moeilijker te verstoren"?
Dysphoria heeft naar schatting meer dan 200.000 IoT apparaten besmet en gebruikt Ethereum Name Service (ENS) en Solana Name Service (SNS) om zijn command and control infrastructuur te vinden [6][8].
What are the key points to validate first?
Dysphoria heeft naar schatting meer dan 200.000 IoT apparaten besmet en gebruikt Ethereum Name Service (ENS) en Solana Name Service (SNS) om zijn command and control infrastructuur te vinden [6][8]. De malware dook op na een internationale politieactie tegen JackSkid en andere botnets in maart 2026, waarna de beheerders hun infrastructuur ingrijpend aanpasten [1][5][6].
What should I do next in practice?
Fake IPv6 adressen, een aangepaste RC4 variant en besmette apparaten die als relay of proxy fungeren, maken traditionele takedowns veel minder effectief [9].
Dat maakt de infrastructuur lastiger uit te schakelen. Een gewone domeinnaam of server kan door hostingproviders, registrars of opsporingsdiensten worden geblokkeerd of in beslag worden genomen. Blockchainrecords worden daarentegen niet door één centrale partij beheerd .
Van JackSkid naar Dysphoria
Onderzoekers van QiAnXin XLab en CNCERT koppelen de opkomst van Dysphoria aan een internationale politieactie in maart 2026, waarbij de infrastructuur van JackSkid en andere grote botnets werd verstoord . Dysphoria lijkt niet simpelweg een herbouwde versie van die infrastructuur te zijn. De beheerders pasten de architectuur juist aan om minder afhankelijk te worden van afzonderlijke servers en domeinen .
In de maanden daarna volgden snel nieuwe varianten. XLab documenteerde onder meer de volgende ontwikkelingen :
Datum
Ontwikkeling
25 maart 2026
De eerste aan JackSkid verwante variant wordt vastgelegd; het ENS-domein m3rnbvs5d.eth wordt gebruikt.
1 april
Een fbot-variant verschijnt, met onder meer de uitvoer "hail china mainland".
29–30 april
Een nieuwe RC4-versleuteling en het ENS-domein ukranianhorseriding.eth worden toegevoegd.
Begin mei
Het SNS-domein 24carnforth2merseyside.sol maakt multi-chain C2 mogelijk.
25 juni
Een variant zonder DDoS-functies verschijnt; deze werkt uitsluitend als relay- of proxynode.
27–28 juni
Automatische port forwarding via UPnP wordt toegevoegd en de hybride architectuur krijgt vorm.
Zo wordt de C2-informatie verborgen
De blockchain fungeert niet als een rechtstreeks commandokanaal. De malware gebruikt de TXT-records van ENS- en SNS-domeinen om informatie over de infrastructuur op te halen .
Fake IPv6-adressen als afleiding
In die records staan adressen die eruitzien als IPv6-adressen, bijvoorbeeld 2001:db8:12e7:13d7::1. Volgens XLab gaat het echter om een lokmiddel. De malware haalt er een verborgen sleutel van vier bytes uit en verwerkt die met een aangepaste permutatiefunctie F() om het echte IPv4-adres te reconstrueren .
Een aangepaste RC4-variant
De configuratie wordt bovendien niet leesbaar opgeslagen. De decryptie gebruikt een sterk gewijzigde versie van RC4 met twee rondes van het Key Scheduling Algorithm (KSA): eerst de standaard-RC4-stap, daarna een herschikking van de S-box op basis van een lineaire congruentiegenerator (LCG). In de volgende fase wordt daar een Linear Feedback Shift Register (LFSR) en een reeks bitrotaties aan toegevoegd .
XLab publiceerde een volledig reproduceerbare implementatie in Python, zodat onderzoekers de werking van het algoritme kunnen controleren .
Resolutie in twee stappen
Een DDoS-variant haalt eerst via een ENS- of SNS-domein een lijst met IP-adressen van relay-nodes op. Daarna maakt de malware verbinding met die relays, bijvoorbeeld via GET /nodes?key=meowmeowmeow, om een uiteindelijke lijst met C2-adressen te ontvangen. Die lijst bestaat op haar beurt uit andere besmette apparaten die als relay fungeren .
Hoe Dysphoria zich verspreidt
De belangrijkste verspreidingsmethode is het uitproberen van zwakke of standaardwachtwoorden voor Telnet- en SSH-diensten. Daarnaast maakt de malware gebruik van minstens veertien bekende kwetsbaarheden voor remote code execution (RCE) in routers, camera’s en andere embedded Linux-apparaten .
Daarbij zitten zowel oudere IoT-kwetsbaarheden, zoals CVE-2017-17215 en CVE-2020-8515, als recenter gemelde fouten, waaronder CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 en CVE-2025-55182 . Die combinatie wijst erop dat de malware actief wordt onderhouden en aangepast aan nieuwe aanvalsmogelijkheden.
Waarom een traditionele takedown minder volstaat
Dysphoria combineert drie technieken die elkaar versterken:
Blockchaingebaseerde naamresolutie. De C2-verwijzingen staan in ENS- en SNS-records in plaats van uitsluitend in conventionele DNS-infrastructuur. Daardoor is er geen enkele registrar of server die het hele systeem offline kan halen. Operators kunnen bovendien de opgeslagen informatie aanpassen zonder dezelfde centrale server opnieuw te gebruiken .
Versleutelde configuraties. C2-adressen staan niet als leesbare tekst in de malware. Ze worden verpakt in fake IPv6-strings en versleuteld met een eigen RC4-variant. Alleen een exacte uitvoering van het ingebouwde byte-transformatie-algoritme kan de informatie terughalen .
Een relaynetwerk van slachtoffers. Sinds eind juni kunnen besmette apparaten als bidirectionele relay fungeren. Met epoll-gebaseerde netwerkverwerking en UPnP-port forwarding worden ze onderdeel van een dynamisch mesh-netwerk. Het uitschakelen van één relay leidt er niet automatisch toe dat de botnetbeheerders hun infrastructuur verliezen: andere bots kunnen opnieuw via de blockchain een relaylijst ophalen .
De kern van het probleem is daarmee de combinatie van een moeilijk te wijzigen naamlaag, verborgen configuraties en een netwerk dat gedeeltelijk uit de slachtoffers zelf bestaat. Het blokkeren van één IP-adres of domein kan de werking tijdelijk hinderen, maar haalt de onderliggende infrastructuur niet weg .
hostcay.com
Blockchain C2 Infrastructure and Botnet Resilience