Ботнет Dysphoria захватил 200 000 устройств по всему миру
Исследователи из компании QiAnXin XLab раскрыли подробности о ботнете Dysphoria. По их данным, вредонос заразил около 200 000 устройств в разных странах. Ботнет используется для DDoS-атак и ретрансляции трафика.
Dysphoria эволюционировал из вредоносных программ ‘jackskid’ и ‘fbot’. Разработчики добавили механизм скрытого разрешения командных центров — через блокчейн. Инфраструктура использует домены Ethereum ENS и Solana SNS. Адреса C2-серверов прячутся внутри поддельных IPv6-строк. Их извлекают при помощи кастомного алгоритма преобразования байтов.
Блокчейн для маскировки и высокая живучесть
Применение блокчейна в операциях управления делает инфраструктуру крайне сложной для отслеживания и демонтажа. Заражённые устройства отправляют фиксированный 78-байтовый пакет для входа и поддерживают связь heartbeat-сигналами. Оператор рассылает команды на атаки: длительность, тип, цели и настраиваемые флаги.
«С первого квартала 2026 года XLAB непрерывно отслеживает новое семейство ботнетов под названием Dysphoria, количество ботов в котором превышает 200 000. Всего за несколько месяцев семейство претерпело частые обновления вариантов и технические итерации, демонстрируя чрезвычайно высокую устойчивость», — говорится в отчёте XLab.
Первый раз Dysphoria заметили 25 марта. С тех пор появилось несколько итераций. Среди значимых обновлений: алгоритм получения C2, поддержка нескольких блокчейн-сетей, новые домены и разделение функций между вариантами для DDoS и прокси-ретрансляции.
Режим прокси и UPnP-злоупотребление
В конце июня исследователи обнаружили вариант, который отказался от DDoS-функций и сосредоточился только на превращении заражённых устройств в сетевые прокси. Вредонос злоупотребляет UPnP (Universal Plug and Play) на скомпрометированном устройстве. Он создаёт до 155 правил переадресации портов, открывая внутренние службы для входящих соединений из интернета.
Ботнет распространяется через слабые учётные данные Telnet и SSH, а также через известные уязвимости в маршрутизаторах, камерах и различных IoT-устройствах. В числе эксплуатируемых недавних уязвимостей: CVE-2025-55182 (‘React2Shell’), CVE-2025-34152, CVE-2025-28137 (Totolink) и CVE-2025-9528 (Linksys). Dysphoria также атакует старые, но всё ещё распространённые дыры, например CVE-2017-17215 (Huawei) и CVE-2020-8515 (DrayTek).
- Пиковая суточная активность в середине июля: 740 000 пингов от заражённых хостов.
- 239 000 подключений от зарубежных клиентов, 1 800 — из Китая.
- Оценка количества заражённых устройств — около 200 000 на текущий момент.
Операторы заявляют на своём сайте о максимальной мощности DDoS в 4 Тбит/с. Это существенно ниже рекорда в 31,4 Тбит/с, установленного ботнетом Aisuru/Kimwolf в декабре 2025 года. Тем не менее, такой мощности достаточно для значительных нарушений работы сервисов.
Защита от заражения
Пользователи могут снизить риск попадания устройств в ботнет, если будут регулярно обновлять прошивки, менять пароли администратора по умолчанию, отключать удалённый доступ без необходимости и усиливать настройки безопасности там, где это возможно.
Dysphoria демонстрирует быструю мутацию и адаптацию. Поэтому базовые меры кибергигиены становятся критически важными для предотвращения компрометации устройств.
Читайте также: Как устроены ботнеты и чем они опасны для обычных пользователей
Источник: BleepingComputer
