Cải tiến cốt lõi là việc sử dụng tên miền Ethereum Name Service (ENS) và Solana Name Service (SNS) để định vị cơ sở hạ tầng chỉ huy và kiểm soát. Thay vì đăng ký một tên miền DNS có thể bị tịch thu, botnet lưu trữ thông tin C2 trong các bản ghi TXT trên blockchain mà không một thực thể đơn lẻ nào có thể kiểm soát .
Địa chỉ C2 được nhúng bên trong các địa chỉ IPv6 giả – ví dụ: 2001:db8:12e7:13d7::1 – được lưu trữ trong các bản ghi TXT của ENS/SNS. Phần mềm độc hại chỉ trích xuất một khóa 4 byte từ chuỗi và chạy nó qua một hàm hoán vị tùy chỉnh F() để khôi phục địa chỉ IPv4 thực [Báo cáo chính của XLab].
Quá trình giải mã sử dụng một biến thể RC4 được sửa đổi nặng nề với hai vòng KSA: RC4 tiêu chuẩn cộng với một bước xáo trộn S-box dựa trên LCG. Giai đoạn PRGA kết hợp một bước LFSR và các phép xoay bit phức tạp. XLab đã công bố một thuật toán có thể tái tạo bằng Python cho các nhà nghiên cứu [Báo cáo chính của XLab].
Mẫu DDoS trước tiên sẽ truy vấn một miền ENS/SNS (ví dụ: burrberry.eth) để lấy một khối địa chỉ IP của các nút chuyển tiếp. Sau đó, nó liên hệ với các nút chuyển tiếp này qua GET /nodes?key=meowmeowmeow để nhận danh sách địa chỉ C2 cuối cùng – mà bản thân nó bao gồm các thiết bị bị nhiễm khác đang hoạt động như các nút chuyển tiếp [Báo cáo chính của XLab].
Botnet đã trải qua các lần cập nhật thường xuyên và được ghi nhận chỉ trong vòng ba tháng [Báo cáo chính của XLab]:
| Ngày | Diễn biến |
|---|---|
| 25/3 | Biến thể JackSkid đầu tiên bị thu thập; sử dụng miền ENS m3rnbvs5d.eth |
| 1/4 | Biến thể fbot xuất hiện (có đầu ra "hail china mainland") |
| 29–30/4 | Mã hóa RC4 mới và miền ENS ukranianhorseriding.eth |
| Đầu tháng 5 | Thêm miền SNS 24carnforth2merseyside.sol (C2 đa chuỗi) |
| 25/6 | Xuất hiện biến thể chỉ chuyển tiếp thuần túy đã loại bỏ tất cả khả năng DDoS và chỉ hoạt động như một nút proxy |
| 27–28/6 | Thêm tính năng chuyển tiếp cổng UPnP tự động; kiến trúc lai ghép được hoàn thiện |
Dysphoria lây lan chủ yếu thông qua dò quét mật khẩu Telnet và SSH, đồng thời khai thác ít nhất 14 lỗ hổng thực thi mã từ xa (RCE) đã biết nhắm vào bộ định tuyến, camera và các thiết bị Linux nhúng [Báo cáo chính của XLab]. Các CVE bị khai thác bao gồm từ các lỗ hổng IoT lâu năm (CVE-2017-17215, CVE-2020-8515) đến các lỗ hổng mới được tiết lộ (CVE-2025-9528, CVE-2025-28137, CVE-2025-34152, CVE-2025-55182), xác nhận việc botnet được bảo trì tích cực [Báo cáo chính của XLab].
Ba lựa chọn thiết kế đan xen nhau đã phá vỡ các phương án 'hạ gục' botnet cổ điển:
Như XLab và CNCERT đã kết luận, sự kết hợp này có nghĩa là việc hạ gục bất kỳ địa chỉ IP hoặc tên miền riêng lẻ nào đều không hiệu quả, bởi vì lớp C2 được che giấu bằng mật mã, các bản ghi tên nằm trên một blockchain bất biến, và đường dẫn lệnh chạy qua hàng trăm nghìn bộ định tuyến gia đình luân chuyển, không thể bị hạ gục [Báo cáo chính của XLab].