Det som gör Dysphoria särskilt intressant är arkitekturen bakom dess kommando- och kontrollsystem, ofta förkortat C2. I stället för att förlita sig på vanliga DNS-domäner och ett begränsat antal servrar använder botnätet blockkedjebaserade namntjänster, krypterad konfiguration och i allt högre grad de infekterade enheterna själva som mellanhänder.
Dysphoria började utvecklas kort efter en internationell brottsbekämpande insats i mars 2026 som riktades mot JackSkids infrastruktur och andra stora botnät . Forskarna beskriver därför inte bara Dysphoria som en ny Mirai-liknande variant, utan som ett försök att bygga om hela C2-modellen så att den blir svårare att störa.
Från slutet av mars till slutet av juni kom flera dokumenterade uppdateringar:
| Datum | Utveckling |
|---|---|
| 25 mars | Den första JackSkid-relaterade varianten fångades upp och använde ENS-domänen m3rnbvs5d.eth. |
| 1 april | En fbot-variant dök upp och skrev ut strängen "hail china mainland". |
| 29–30 april | En ny RC4-kryptering och ENS-domänen ukranianhorseriding.eth började användas. |
| Början av maj | SNS-domänen 24carnforth2merseyside.sol lades till, vilket gav botnätet en flerblockkedje-baserad C2-modell. |
| 25 juni | En renodlad relävariant upptäcktes. Den saknade DDoS-funktioner och fungerade i stället som proxy- eller relänod. |
| 27–28 juni | Automatisk portvidarebefordran via UPnP lades till och den hybrida arkitekturen färdigställdes. |
Utvecklingstakten tyder på att operatörerna aktivt underhåller och anpassar skadeprogrammet .
Kärnan i modellen är Ethereum Name Service (ENS) och Solana Name Service (SNS). Det är blockkedjebaserade namnsystem som kan användas för att lagra information i TXT-poster. På så sätt behöver botnätet inte förlita sig på en vanlig domänregistrar eller en enskild serverleverantör som kan stängas av eller beslagtas .
TXT-poster som redan har skrivits till blockkedjan kan inte enkelt tas bort av en central aktör. Operatören kan däremot ändra den information som botnätets klienter hämtar, utan att behöva byta ut samma serverinfrastruktur på traditionellt vis .
C2-adresserna lagras inte öppet. I stället bäddas de in i strängar som ser ut som IPv6-adresser, exempelvis:
2001:db8:12e7:13d7::1
Skadeprogrammet plockar ut en dold fyrabyte-nyckel ur strängen och bearbetar den med en egen permutationsfunktion, F(). Resultatet används för att återskapa den riktiga IPv4-adressen .
Dekrypteringen bygger på en kraftigt modifierad version av RC4. Den använder två omgångar av RC4:s nyckelschemaläggning: först den vanliga KSA-processen och därefter en blandning av S-boxen baserad på en linjär kongruensgenerator, LCG.
I den efterföljande PRGA-fasen blandas dessutom ett steg från ett linjärt återkopplat skiftregister, LFSR, in tillsammans med mer avancerade bitrotationer. XLab har publicerat en algoritm som kan återskapas i Python, vilket ger säkerhetsforskare möjlighet att analysera hur adresserna återvinns .
DDoS-varianten börjar med att fråga en ENS- eller SNS-domän, till exempel burrberry.eth, efter en lista med IP-adresser till relänoder. Därefter kontaktar den reläerna med en begäran i stil med:
GET /nodes?key=meowmeowmeow
Reläerna skickar tillbaka den slutliga listan över C2-adresser. Dessa adresser tillhör i sin tur andra infekterade enheter som har gjorts om till relän .
Det innebär att en angripare inte behöver exponera ett fast kluster av egna servrar. En del av infrastrukturen finns i stället utspridd bland offer för botnätet.
Den främsta spridningsvägen är automatiserade försök att gissa svaga eller återanvända inloggningsuppgifter för Telnet och SSH. Botnätet utnyttjar också minst 14 kända sårbarheter för fjärrkörning av kod, så kallade RCE-sårbarheter, i routrar, kameror och andra inbyggda Linux-enheter .
Bland de sårbarheter som nämns finns äldre IoT-problem som CVE-2017-17215 och CVE-2020-8515, men också nyare sårbarheter som CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 och CVE-2025-55182. Blandningen av äldre och nyare CVE:er pekar på att spridningskomponenten uppdateras löpande .
Dysphorias motståndskraft bygger framför allt på tre delar som förstärker varandra:
Den klassiska metoden – att identifiera och stänga av botnätets centrala servrar – blir därmed betydligt mindre effektiv. C2-informationen ligger i blockkedjebaserade register, adresserna är kryptografiskt dolda och trafikvägen går genom ett stort, rörligt nät av komprometterade hem- och företagsenheter .
Det betyder inte att Dysphoria är omöjligt att bekämpa. Men det kräver fler insatser samtidigt: upptäckt och sanering av infekterade enheter, blockering av missbrukade tjänster och sårbarheter samt samordning mellan säkerhetsforskare, internetoperatörer och brottsbekämpande myndigheter.