Ключевое новшество — использование Ethereum Name Service (ENS) и Solana Name Service (SNS) для поиска командно-контрольной инфраструктуры. Вместо регистрации DNS-домена, который можно изъять, ботнет хранит C2-информацию в TXT-записях блокчейна, которые не контролируются ни одной отдельной структурой .
C2-адреса встраиваются внутрь поддельных IPv6-адресов (например, 2001:db8:12e7:13d7::1), хранящихся в TXT-записях ENS/SNS. Вредоносная программа извлекает из строки только 4-байтовый ключ и прогоняет его через собственную функцию перестановки F(), чтобы восстановить реальный IPv4-адрес [Первичный отчёт XLab].
Дешифровка использует сильно модифицированный шифр RC4 с двумя раундами Key Scheduling Algorithm (KSA): стандартный RC4 плюс перемешивание S-box на основе LCG. На этапе Pseudo-Random Generation Algorithm (PRGA) добавляется шаг Linear Feedback Shift Register (LFSR) и сложные побитовые ротации. XLab опубликовала полностью воспроизводимый на Python алгоритм для исследователей [Первичный отчёт XLab].
DDoS-образец сначала запрашивает домен ENS/SNS (например, burrberry.eth), чтобы получить блок IP-адресов ретрансляционных узлов. Затем он связывается с этими ретрансляторами через GET /nodes?key=meowmeowmeow, чтобы получить окончательный список C2-адресов, который сам состоит из других заражённых устройств, выступающих в роли ретрансляторов [Первичный отчёт XLab].
За три месяца ботнет прошёл через частые задокументированные итерации [Первичный отчёт XLab]:
| Дата | Событие |
|---|---|
| 25 марта | Захвачен первый вариант JackSkid; используется ENS-домен m3rnbvs5d.eth |
| 1 апреля | Появляется вариант fbot (вывод "hail china mainland") |
| 29–30 апреля | Новое RC4-шифрование и ENS-домен ukranianhorseriding.eth |
| Начало мая | Добавлен SNS-домен 24carnforth2merseyside.sol (многоблочный C2) |
| 25 июня | Появляется вариант «чистый ретранслятор», который удаляет все DDoS-функции и работает только как прокси-узел |
| 27–28 июня | Добавлено автоматическое пробрасывание портов UPnP; финализирована гибридная архитектура |
Dysphoria распространяется в основном через подбор учётных данных Telnet и SSH, но также эксплуатирует как минимум 14 известных уязвимостей удалённого выполнения кода (RCE), нацеленных на роутеры, камеры и встраиваемые Linux-устройства [Первичный отчёт XLab]. Эксплуатируемые CVE варьируются от давних IoT-уязвимостей (CVE-2017-17215, CVE-2020-8515) до недавно раскрытых (CVE-2025-9528, CVE-2025-28137, CVE-2025-34152, CVE-2025-55182), что подтверждает активную поддержку ботнета [Первичный отчёт XLab].
Три взаимосвязанных архитектурных решения ломают классический сценарий ликвидации:
Как заключили XLab и CNCERT, эта комбинация означает, что блокировка любого отдельного IP-адреса или домена неэффективна, потому что C2-слой криптографически скрыт, записи имён находятся в неизменяемом блокчейне, а путь команд проходит через сотни тысяч постоянно меняющихся домашних роутеров, которые невозможно заблокировать [Первичный отчёт XLab].