Dysphoria: botnet IoT ukrywa serwery sterujące w blockchainie
Dysphoria zainfekował szacunkowo ponad 200 tys. urządzeń IoT na całym świecie, wykorzystując Ethereum Name Service (ENS) i Solana Name Service (SNS) do odnajdywania infrastruktury sterującej [2][5][6].
Opublikowane przezEdytowane za pomocą DeepSeek-V4-FlashObrazy wygenerowane za pomocą GPT Image 1.5
Dysphoria zainfekował szacunkowo ponad 200 tys. urządzeń IoT na całym świecie, wykorzystując Ethereum Name Service (ENS) i Solana Name Service (SNS) do odnajdywania infrastruktury sterującej [2][5][6].
Botnet pojawił się po marcowej operacji międzynarodowych organów ścigania wymierzonej w JackSkid i inne sieci, a jego operatorzy przeprojektowali architekturę komunikacji C2 [1][5][6].
Dysphoria ukrywa adresy C2 w pozornych adresach IPv6, stosuje zmodyfikowane szyfrowanie RC4 i wykorzystuje zainfekowane urządzenia jako rozproszone węzły przekaźnikowe [9].
What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana NameConceptual visualization of the Dysphoria botnet's blockchain-based command-and-control network.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana Name. Article summary: **Dysphoria** is an IoT botnet that has infected an estimated 200,000 devices worldwide by replacing traditional command-and-control (C2) infrastructure with blockchain-based domain queries—Ethereum Name Service (ENS) an. Topic tags: general. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnai
openai.com
Botnet, który przeniósł centrum sterowania do blockchaina
Dysphoria pokazuje, jak szybko ewoluuje infrastruktura botnetów IoT. Wcześniejsze rodziny złośliwego oprogramowania, takie jak Mirai, zwykle korzystały ze scentralizowanych serwerów i klasycznych zapytań DNS. Taką infrastrukturę można było przejąć, zablokować lub wyłączyć. Dysphoria zastąpił ten model usługami nazw działającymi na blockchainie, własnym mechanizmem ukrywania danych oraz siecią przekaźników zbudowaną z przejętych urządzeń .
Według badaczy QiAnXin XLab i CNCERT botnet pojawił się bezpośrednio po marcowej, międzynarodowej operacji organów ścigania, która zakłóciła działanie infrastruktury JackSkid i innych dużych sieci . Operatorzy nie ograniczyli się do odbudowy utraconych serwerów. Przeprojektowali sposób, w jaki zainfekowane urządzenia odnajdują serwery sterujące i przekazują im polecenia.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Dysphoria: botnet IoT ukrywa serwery sterujące w blockchainie"?
Dysphoria zainfekował szacunkowo ponad 200 tys. urządzeń IoT na całym świecie, wykorzystując Ethereum Name Service (ENS) i Solana Name Service (SNS) do odnajdywania infrastruktury sterującej [2][5][6].
What are the key points to validate first?
Dysphoria zainfekował szacunkowo ponad 200 tys. urządzeń IoT na całym świecie, wykorzystując Ethereum Name Service (ENS) i Solana Name Service (SNS) do odnajdywania infrastruktury sterującej [2][5][6]. Botnet pojawił się po marcowej operacji międzynarodowych organów ścigania wymierzonej w JackSkid i inne sieci, a jego operatorzy przeprojektowali architekturę komunikacji C2 [1][5][6].
What should I do next in practice?
Dysphoria ukrywa adresy C2 w pozornych adresach IPv6, stosuje zmodyfikowane szyfrowanie RC4 i wykorzystuje zainfekowane urządzenia jako rozproszone węzły przekaźnikowe [9].
Podstawą nowego rozwiązania są domeny Ethereum Name Service (ENS) oraz Solana Name Service (SNS). Zamiast przechowywać adres serwera C2 — czyli infrastruktury command and control, służącej do wydawania poleceń zainfekowanym urządzeniom — w tradycyjnym DNS, botnet zapisuje informacje w rekordach TXT powiązanych z blockchainem .
Takie rekordy nie zależą od jednego rejestratora ani dostawcy hostingu. Operator może zmienić zapis wskazujący dalszą infrastrukturę, nie uruchamiając ponownie przejętego serwera i nie rejestrując nowej domeny w klasycznym systemie DNS .
Fałszywy adres IPv6 jako zasłona dymna
Adresy C2 są ukrywane w ciągach wyglądających jak adresy IPv6, na przykład 2001:db8:12e7:13d7::1. Takie wartości trafiają do rekordów TXT ENS lub SNS. Złośliwe oprogramowanie nie traktuje ich jednak jak prawdziwych adresów IPv6. Wydobywa z ciągu ukryty klucz o długości 4 bajtów, a następnie przepuszcza go przez niestandardową funkcję permutacji F(), aby odzyskać właściwy adres IPv4 .
Zmodyfikowany RC4 i wieloetapowe odszyfrowywanie
Konfiguracja jest dodatkowo chroniona przez mocno zmienioną odmianę szyfru RC4. Mechanizm wykorzystuje dwie rundy algorytmu KSA: standardową rundę RC4 oraz przetasowanie tablicy S-box oparte na generatorze liniowym kongruencyjnym (LCG). W fazie PRGA dodano krok wykorzystujący rejestr przesuwający z liniowym sprzężeniem zwrotnym (LFSR) i złożone operacje rotacji bitowych.
XLab opublikował pełny algorytm wraz z implementacją możliwą do odtworzenia w Pythonie, co pozwala badaczom analizować próbki Dysphoria .
Dwuetapowe odnajdywanie C2
Próbka odpowiedzialna za ataki DDoS najpierw odpytywała domenę ENS lub SNS — przykładowo burrberry.eth — aby pobrać listę adresów węzłów przekaźnikowych. Następnie łączyła się z nimi za pomocą żądania GET /nodes?key=meowmeowmeow. Dopiero przekaźniki przekazywały listę końcowych adresów C2.
Co istotne, część tych przekaźników również stanowiły wcześniej zainfekowane urządzenia, a nie serwery należące bezpośrednio do operatorów botnetu .
Szybka ewolucja od marca do czerwca 2026 roku
Analiza XLab pokazuje, że Dysphoria był aktualizowany w krótkich odstępach czasu .
Data
Zmiana
25 marca
Przechwycono pierwszy wariant powiązany z JackSkid; wykorzystywał domenę ENS m3rnbvs5d.eth.
1 kwietnia
Pojawił się wariant fbot, który wyświetlał komunikat "hail china mainland".
29–30 kwietnia
Dodano nowe szyfrowanie RC4 i domenę ENS ukranianhorseriding.eth.
Początek maja
Wprowadzono domenę SNS 24carnforth2merseyside.sol, tworząc wielołańcuchowy model C2.
25 czerwca
Pojawił się wariant działający wyłącznie jako przekaźnik — bez funkcji DDoS.
27–28 czerwca
Dodano automatyczne przekierowanie portów przez UPnP i sfinalizowano hybrydową architekturę botnetu.
Najważniejsza zmiana nastąpiła pod koniec czerwca. Część zainfekowanych urządzeń przestała służyć bezpośrednio do przeprowadzania ataków DDoS, a zaczęła działać jako węzły proxy i przekaźniki ruchu .
W jaki sposób Dysphoria się rozprzestrzenia?
Botnet wykorzystuje przede wszystkim ataki słownikowe na dane logowania do usług Telnet i SSH. Uzupełnieniem są co najmniej 14 znanych luk umożliwiających zdalne wykonanie kodu (RCE), wymierzonych w routery, kamery i urządzenia z wbudowanym systemem Linux .
Na liście wykorzystywanych podatności znajdują się zarówno starsze luki IoT, między innymi CVE-2017-17215 i CVE-2020-8515, jak i nowsze problemy oznaczone jako CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 oraz CVE-2025-55182. Zestaw ten wskazuje, że operatorzy regularnie aktualizują możliwości infekowania kolejnych urządzeń .
Dlaczego tak trudno go wyłączyć?
O odporności Dysphoria decyduje nie jedna technika, lecz połączenie trzech elementów:
Rozproszona obsługa nazw ENS i SNS. Informacje o C2 są zapisane w publicznych blockchainach, a nie w infrastrukturze DNS, którą można przejąć. Po zapisaniu rekordy TXT pozostają niezmienne, natomiast operator może aktualizować zawarte w nich wskazania bez modyfikowania konkretnego serwera .
Szyfrowane konfiguracje. Adresy C2 nie są przechowywane w postaci jawnej. Ukrywa się je w ciągach przypominających adresy IPv6, a następnie zabezpiecza niestandardowym wariantem RC4. Odczyt wymaga uruchomienia dokładnie tego algorytmu transformacji bajtów, który zapisano w próbce malware .
Sieć przekaźników złożona z ofiar. Od końca czerwca botnet nie musi opierać się na stałej grupie serwerów operatora. Polecenia mogą przechodzić przez przejęte urządzenia działające jako dwukierunkowe przekaźniki obsługiwane przez mechanizm epoll, z dodatkowymi przekierowaniami portów UPnP. Wyłączenie pojedynczego węzła powoduje jedynie, że boty ponownie odpytują blockchain i pobierają świeżą listę przekaźników .
W praktyce oznacza to, że blokada jednego adresu IP lub domeny nie rozwiązuje problemu. Warstwa C2 jest ukryta kryptograficznie, informacje o infrastrukturze znajdują się poza kontrolą pojedynczego dostawcy, a droga komunikacji prowadzi przez zmieniającą się sieć zainfekowanych routerów domowych i innych urządzeń IoT .
Dysphoria nie jest więc po prostu kolejnym wariantem Mirai. Jego istotą jest próba przeniesienia punktów kontroli z serwerów, które można przejąć, na blockchain oraz urządzenia należące do samych ofiar. To znacząco komplikuje tradycyjne działania zakłócające, choć nie oznacza, że botnet jest całkowicie niemożliwy do wykrycia lub rozbicia.
secnews.gr
Dysphoria Botnet: ENS/SNS C2 and Relay/proxy Victim ...