Dysphoria: як IoT-ботнет сховав керування в блокчейні та заразив близько 200 000 пристроїв
Dysphoria — IoT ботнет із приблизно 200 000 заражених пристроїв, який використовує Ethereum Name Service (ENS) і Solana Name Service (SNS) для пошуку командної інфраструктури [6][8][9]. За даними QiAnXin XLab і CNCERT, він почав розвиватися після березневої операції правоохоронців проти інфраструктури JackSkid, пов’...
ОпублікувавВідредаговано за допомогою DeepSeek-V4-FlashЗображення створено за допомогою GPT Image 1.5
Dysphoria — IoT ботнет із приблизно 200 000 заражених пристроїв, який використовує Ethereum Name Service (ENS) і Solana Name Service (SNS) для пошуку командної інфраструктури [6][8][9].
За даними QiAnXin XLab і CNCERT, він почав розвиватися після березневої операції правоохоронців проти інфраструктури JackSkid, пов’язаної з попереднім поколінням мережі [1][5][6].
Шкідливе програмне забезпечення маскує адреси C2 під IPv6 рядки, застосовує модифікований RC4, а частину заражених пристроїв використовує як проксі та ретранслятори [9].
What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana NameConceptual visualization of the Dysphoria botnet's blockchain-based command-and-control network.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is the Dysphoria IoT botnet, which has infected approximately 200,000 devices worldwide by using Ethereum Name Service and Solana Name. Article summary: **Dysphoria** is an IoT botnet that has infected an estimated 200,000 devices worldwide by replacing traditional command-and-control (C2) infrastructure with blockchain-based domain queries—Ethereum Name Service (ENS) an. Topic tags: general. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnai
openai.com
Ботнет, який сховав командування в блокчейні
Dysphoria показує, як еволюціонують IoT-ботнети. Традиційні мережі на кшталт Mirai значною мірою залежали від централізованих серверів і звичайних DNS-записів — інфраструктури, яку можна заблокувати або вилучити. Dysphoria натомість поєднав блокчейн-сервіси імен, власну криптографічну схему приховування та мережу ретрансляторів, побудовану із самих заражених пристроїв .
Дослідники QiAnXin XLab і CNCERT зафіксували появу ботнету після березневої міжнародної операції правоохоронців, спрямованої проти інфраструктури JackSkid та інших великих мереж . Оператори не просто відновили стару систему, а змінили архітектуру так, щоб її було значно складніше зруйнувати звичними методами.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Dysphoria: як IoT-ботнет сховав керування в блокчейні та заразив близько 200 000 пристроїв"?
Dysphoria — IoT ботнет із приблизно 200 000 заражених пристроїв, який використовує Ethereum Name Service (ENS) і Solana Name Service (SNS) для пошуку командної інфраструктури [6][8][9].
What are the key points to validate first?
Dysphoria — IoT ботнет із приблизно 200 000 заражених пристроїв, який використовує Ethereum Name Service (ENS) і Solana Name Service (SNS) для пошуку командної інфраструктури [6][8][9]. За даними QiAnXin XLab і CNCERT, він почав розвиватися після березневої операції правоохоронців проти інфраструктури JackSkid, пов’язаної з попереднім поколінням мережі [1][5][6].
What should I do next in practice?
Шкідливе програмне забезпечення маскує адреси C2 під IPv6 рядки, застосовує модифікований RC4, а частину заражених пристроїв використовує як проксі та ретранслятори [9].
C2, або command and control, — це інфраструктура командування та керування, через яку оператори надсилають зараженим пристроям інструкції. У Dysphoria для пошуку цієї інфраструктури використовуються Ethereum Name Service (ENS) і Solana Name Service (SNS).
Замість домену в традиційній DNS-системі ботнет зберігає дані про керування у TXT-записах блокчейн-сервісів. Такі записи не залежать від одного реєстратора чи хостинг-провайдера, якого можна змусити вимкнути сервер .
Фальшиві IPv6-адреси як приманка
Адреси C2 ховаються всередині рядків, що нагадують IPv6-адреси, наприклад:
2001:db8:12e7:13d7::1
Такі значення зберігаються у TXT-записах ENS або SNS. Шкідливий код витягує з рядка прихований 4-байтовий ключ і пропускає його через спеціальну функцію перестановки F(), щоб відновити справжню IPv4-адресу .
Модифікований алгоритм на основі RC4
Для розшифрування Dysphoria використовує суттєво змінену версію RC4. Вона містить два етапи Key Scheduling Algorithm (KSA): стандартний етап RC4 і додаткове перемішування S-box на основі лінійного конгруентного генератора (LCG).
На етапі генерації псевдовипадкової послідовності (PRGA) додається крок із регістром зсуву зі зворотним зв’язком (LFSR), а також складні бітові циклічні зсуви. XLab опублікувала алгоритм у формі, яку можна відтворити за допомогою Python .
Двоетапне визначення командної інфраструктури
Зразок із функціями DDoS спочатку звертається до домену ENS або SNS — наприклад, burrberry.eth — і отримує список IP-адрес вузлів-ретрансляторів. Потім він надсилає цим вузлам запит на кшталт GET /nodes?key=meowmeowmeow, щоб одержати остаточний список адрес C2.
Важлива деталь: до цього списку входять не лише сервери операторів, а й інші заражені пристрої, які працюють як ретранслятори .
Як ботнет змінювався з березня до червня 2026 року
XLab зафіксувала швидкий цикл оновлень Dysphoria протягом кількох місяців :
Дата
Зміна
25 березня
Перехоплено перший варіант, пов’язаний із JackSkid; використовувався домен ENS m3rnbvs5d.eth
1 квітня
З’явився варіант fbot із виведенням рядка "hail china mainland"
29–30 квітня
Додано нове шифрування RC4 і домен ENS ukranianhorseriding.eth
Початок травня
До схеми додано домен SNS 24carnforth2merseyside.sol, що забезпечило багатоланцюгову C2-архітектуру
25 червня
З’явився варіант, призначений лише для ретрансляції: з нього прибрали функції DDoS
27–28 червня
Додано автоматичне перенаправлення портів через UPnP; гібридну архітектуру завершено
Як Dysphoria заражає пристрої
Основний спосіб поширення — перебір слабких облікових даних Telnet і SSH. Крім того, ботнет використовує щонайменше 14 відомих вразливостей віддаленого виконання коду (RCE), націлених на роутери, камери та інші пристрої на базі вбудованого Linux .
Серед експлуатованих CVE є як давні IoT-вразливості — CVE-2017-17215 і CVE-2020-8515, — так і нещодавно розкриті: CVE-2025-9528, CVE-2025-28137, CVE-2025-34152 та CVE-2025-55182. Це свідчить, що оператори продовжують активно оновлювати набір інструментів .
Чому ботнет складніше ліквідувати
Стійкість Dysphoria забезпечує не одна технологія, а поєднання трьох рівнів захисту.
Блокчейн-резолюція імен (ENS і SNS). Командні домени не залежать від DNS-інфраструктури, яку можна вилучити або заблокувати в одного провайдера. Запис у блокчейні не можна просто видалити після його публікації, а оператор може змінити дані запису без перенесення окремого C2-сервера .
Зашифрована конфігурація. Адреси C2 не зберігаються у відкритому вигляді. Вони маскуються під IPv6-рядки, шифруються варіантом RC4 і можуть бути відновлені лише за допомогою конкретного алгоритму перетворення байтів, зашитого у зразок шкідливого коду .
Розподілена мережа ретрансляторів. Наприкінці червня ботнет перестав покладатися лише на фіксований набір серверів операторів. Команди проходять через скомпрометовані пристрої, які працюють як двонапрямні ретранслятори на основі epoll і можуть автоматично відкривати порти через UPnP. Якщо один вузол вимкнути, заражені пристрої знову звернуться до блокчейн-запису та отримають новий список ретрансляторів .
Саме тому блокування окремої IP-адреси або домену має обмежений ефект. Командний шар Dysphoria прихований криптографічно, записи для його пошуку розміщені у блокчейн-сервісах, а маршрут команд проходить через велику кількість заражених домашніх роутерів та інших IoT-пристроїв . Це не робить ботнет невразливим, але істотно підвищує вартість і складність його нейтралізації порівняно з централізованими IoT-мережами.
secnews.gr
Dysphoria Botnet: ENS/SNS C2 and Relay/proxy Victim ...