I stedet for å være avhengig av tradisjonelle DNS-domener og et begrenset antall servere, bruker Dysphoria blokkjedeforankrede navnetjenester. Etter en internasjonal politiaksjon mot JackSkid og andre større botnett i mars 2026 ser operatørene ut til å ha bygget om infrastrukturen for å gjøre den langt vanskeligere å forstyrre .
Kjernen i løsningen er Ethereum Name Service (ENS) og Solana Name Service (SNS). Disse tjenestene kan sammenlignes med et navneoppslag på toppen av en blokkjede: IoT-enhetene slår opp informasjon i blokkjedeforankrede TXT-poster for å finne neste del av kommunikasjonsinfrastrukturen .
Forskjellen fra et vanlig DNS-domene er at informasjonen ikke ligger hos én registrar eller én hostingleverandør som enkelt kan pålegges å fjerne den. Operatørene kan i stedet oppdatere oppslagene i blokkjeden og la skadevaren hente nye adresser.
C2-adressene ligger ikke åpent i klartekst. De pakkes inn i strenger som ser ut som IPv6-adresser, for eksempel 2001:db8:12e7:13d7::1, i ENS- og SNS-postene. Dysphoria trekker ut en skjult firebytes nøkkel og bruker en egendefinert permutasjonsfunksjon, F(), for å rekonstruere den faktiske IPv4-adressen [Primary XLab report].
XLab beskriver også en kraftig modifisert RC4-algoritme. Den bruker to runder med nøkkelplanlegging – først vanlig RC4, deretter en blanding basert på en lineær kongruensgenerator – før dekrypteringen kombineres med et lineært tilbakekoblingsskiftregister og flere bitrotasjoner. XLab har publisert en Python-reproduserbar beskrivelse av algoritmen for sikkerhetsforskere [Primary XLab report].
DDoS-varianten gjør først et oppslag mot et ENS- eller SNS-domene, for eksempel burrberry.eth, for å hente en liste over relénoder. Deretter kontakter den reléene med et forespørselsmønster som GET /nodes?key=meowmeowmeow. Reléene returnerer den endelige listen over C2-adresser – og flere av disse adressene tilhører selv infiserte enheter [Primary XLab report].
Resultatet er et system der blokkjeden fungerer som et kataloglag, mens kaprede enheter brukes til å skjule den videre trafikken.
XLab dokumenterte flere oppdateringer på bare noen måneder [Primary XLab report]:
| Dato | Endring |
|---|---|
| 25. mars | Den første JackSkid-varianten ble fanget opp, med ENS-domenet m3rnbvs5d.eth. |
| 1. april | En fbot-variant dukket opp, blant annet med teksten "hail china mainland". |
| 29.–30. april | Ny RC4-kryptering og ENS-domenet ukranianhorseriding.eth ble tatt i bruk. |
| Tidlig i mai | SNS-domenet 24carnforth2merseyside.sol ble lagt til, slik at botnettet kunne bruke flere blokkjeder. |
| 25. juni | En ren relévariant dukket opp. Den hadde ikke lenger DDoS-funksjoner, men fungerte som proxy- eller relénode. |
| 27.–28. juni | Automatisk portvideresending via UPnP ble lagt til, og hybridmodellen med DDoS-boter og et dynamisk relénettverk var på plass. |
Botnettet sprer seg hovedsakelig ved å prøve seg frem med stjålne eller svake Telnet- og SSH-passord. I tillegg utnytter det minst 14 kjente sårbarheter for fjernkjøring av kode (RCE) i rutere, kameraer og andre enheter med innebygd Linux [Primary XLab report].
Blant sårbarhetene er eldre IoT-feil som CVE-2017-17215 og CVE-2020-8515, men også nyere sårbarheter som CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 og CVE-2025-55182. Blandingen tyder på at skadevaren fortsatt blir aktivt vedlikeholdt [Primary XLab report].
Dysphoria kombinerer tre egenskaper som svekker den klassiske strategien for å stanse et botnett:
Det betyr ikke at Dysphoria er umulig å bekjempe. Men modellen gjør at blokkering av én IP-adresse eller ett domene får begrenset effekt. Kontrollinformasjonen er kryptografisk skjult, navneoppslagene ligger i en distribuert infrastruktur, og selve kommunikasjonsveien går gjennom et stort antall roterende, kaprede enheter .