QiAnXin'in XLab laboratuvarı ve CNCERT araştırmacılarına göre Dysphoria, Mart 2026'da JackSkid ve diğer büyük botnet altyapılarına yönelik çok uluslu kolluk operasyonunun hemen ardından ortaya çıktı. Operatörler, kapatılan yapıyı basitçe yeniden kurmak yerine daha dayanıklı bir mimariye geçti .
Dysphoria'nın DDoS örneklerinde C2 adresleri, örneğin 2001:db8:12e7:13d7::1 biçimindeki sahte IPv6 adreslerinin içine yerleştiriliyor. Bu değerler ENS veya SNS TXT kayıtlarında tutuluyor. Zararlı yazılım, dizenin tamamını gerçek bir IPv6 adresi olarak kullanmak yerine içindeki 4 baytlık anahtarı çıkarıyor ve özel bir permütasyon işlevi olan F() üzerinden geçirerek gerçek IPv4 adresini elde ediyor .
Şifre çözme aşamasında da standart RC4'ten önemli ölçüde değiştirilmiş bir algoritma kullanılıyor. Yapıda iki anahtar planlama turu bulunuyor: biri standart RC4 mantığına, diğeri ise doğrusal eşlenik üreteç (LCG) tabanlı S-kutusu karıştırmasına dayanıyor. Sözde rastgele üretim aşamasında ise doğrusal geri beslemeli kaydırma yazmacı (LFSR) adımı ve karmaşık bit döndürme işlemleri devreye giriyor. XLab, araştırmacıların inceleyebilmesi için algoritmanın Python ile yeniden üretilebilen bir uygulamasını yayımladı .
Dysphoria'nın DDoS örneği önce bir ENS veya SNS alan adına bağlanarak röle düğümlerinin IP adreslerini alıyor. Ardından bu rölelerle GET /nodes?key=meowmeowmeow isteği üzerinden iletişim kuruyor ve nihai C2 adres listesini elde ediyor. Bu listedeki adresler de operatörün doğrudan kontrol ettiği sabit sunuculara değil, ele geçirilmiş ve röle olarak çalışan cihazlara ait olabiliyor .
Bu yapı, saldırganların gerçek C2 sunucularını doğrudan internete açma ihtiyacını azaltıyor. Savunma ekipleri tek bir IP adresini devre dışı bıraktığında botlar blockchain kaydını yeniden sorgulayarak yeni bir röle listesi alabiliyor.
XLab'ın gözlemlerine göre Dysphoria yalnızca birkaç ay içinde sık aralıklarla güncellendi :
| Tarih | Gelişme |
|---|---|
| 25 Mart | İlk JackSkid türevi yakalandı; m3rnbvs5d.eth ENS alan adı kullanıldı. |
| 1 Nisan | hail china mainland çıktısını veren fbot türevi görüldü. |
| 29-30 Nisan | Yeni RC4 şifrelemesi ve ukranianhorseriding.eth ENS alan adı eklendi. |
| Mayıs başı | Çok zincirli C2 yapısı için 24carnforth2merseyside.sol SNS alan adı kullanıma alındı. |
| 25 Haziran | Tüm DDoS yeteneklerini kaldıran ve yalnızca proxy/röle düğümü olarak çalışan varyant ortaya çıktı. |
| 27-28 Haziran | UPnP üzerinden otomatik port yönlendirme eklendi ve DDoS botlarıyla dinamik röle ağını birleştiren mimari tamamlandı. |
Haziran sonunda görülen saf röle varyantı özellikle önemliydi. Bu örnek saldırı gerçekleştirmek yerine ele geçirilmiş cihazın ağ trafiğini iki yönlü aktarmasına odaklanıyordu. UPnP port yönlendirme özelliği de cihazın yerel ağ dışından erişilebilir bir röleye dönüştürülmesini kolaylaştırıyordu .
Dysphoria'nın temel yayılma yöntemi, zayıf veya varsayılan Telnet ve SSH parolalarını denemeye dayanan kaba kuvvet saldırıları. Bunun yanında botnet, yönlendiricileri, kameraları ve gömülü Linux cihazlarını etkileyen en az 14 bilinen uzaktan kod çalıştırma (RCE) açığından yararlanıyor .
Araştırmalarda hem uzun süredir bilinen IoT açıkları (CVE-2017-17215 ve CVE-2020-8515 gibi) hem de daha yeni bildirilen güvenlik açıkları (CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 ve CVE-2025-55182) listeleniyor. Bu çeşitlilik, altyapının düzenli olarak güncellendiğine işaret ediyor .
Dysphoria'nın dayanıklılığı tek bir teknolojiden değil, birbirini tamamlayan üç katmandan kaynaklanıyor:
epoll tabanlı röleler ve UPnP port eşleme kullanan enfekte cihazlar üzerinden aktarılabiliyor .Bu katmanlar birlikte çalıştığında tek bir alan adını, IP adresini veya sunucuyu kapatmak yeterli olmuyor. C2 bilgisi kriptografik olarak gizleniyor, ad çözümleme blockchain kayıtlarına dayanıyor ve komut trafiği sürekli değişebilen çok sayıda enfekte cihaz üzerinden ilerliyor .
Sonuç olarak Dysphoria, klasik Mirai benzeri IoT botnetlerinin merkezi altyapı zafiyetini azaltan bir tasarım ortaya koyuyor. Bu durum botneti dokunulmaz yapmıyor; ancak geleneksel altyapı kapatma operasyonlarının etkisini sınırlıyor ve savunma ekiplerini enfekte cihazların temizlenmesi, zayıf kimlik bilgilerinin değiştirilmesi ve kötüye kullanılan açıkların kapatılması gibi daha geniş kapsamlı müdahalelere zorluyor.