NoticiasCriptoLa botnet Dysphoria oculta 200,000 dispositivos infectados detrás de dominios de Ethereum y Solana

La botnet Dysphoria oculta 200,000 dispositivos infectados detrás de dominios de Ethereum y Solana

Autor: Blocktelegraph·

Puntos clave

  • Dysphoria ha sido vinculado a unos 200,000 dispositivos infectados en todo el mundo, según investigadores que lo rastrean desde marzo de 2026.
  • La botnet usa dominios de Ethereum Name Service y dominios basados en Solana para recuperar detalles de comando desde registros TXT descentralizados.
  • Los investigadores dijeron que Dysphoria evolucionó a partir de familias de malware anteriores conocidas como jackskid y fbot tras una interrupción policial de la infraestructura de JackSkid en marzo.
  • Una variante posterior eliminó las funciones directas de DDoS y pasó a actuar como nodo de retransmisión, mientras que poco después se añadió el mapeo automático de puertos UPnP.
  • QiAnXin XLab y CNCERT reportaron dispositivos activos y recuentos de bots en julio, pero indicaron que las cifras eran estimaciones y no publicaron una metodología completa de conteo.
La botnet Dysphoria oculta 200,000 dispositivos infectados detrás de dominios de Ethereum y Solana

Una botnet en rápida evolución llamada Dysphoria ha infectado aproximadamente 200,000 dispositivos en todo el mundo y adoptó nombres de dominio basados en blockchain para ocultar su infraestructura de comando y control, lo que dificulta significativamente que los defensores la interrumpan. Investigadores de QiAnXin XLab, que trabajaron junto con el equipo nacional de respuesta a emergencias informáticas de China, CNCERT, revelaron la amenaza a finales de julio de 2026 tras seguir su evolución técnica desde marzo.

El uso de dominios de blockchain de Ethereum y Solana para almacenar la infraestructura de comando marca una escalada notable en la forma en que los operadores de malware pueden evadir los métodos tradicionales de desmantelamiento. En lugar de depender de direcciones IP codificadas o de nombres de dominio convencionales que los registradores o proveedores de alojamiento pueden incautar, la botnet consulta servicios de nombres basados en blockchain para recuperar detalles de comando a partir de registros descentralizados.

La botnet descendió de familias de malware anteriores conocidas como jackskid y fbot. Dysphoria apareció a los pocos días de una operación coordinada de las fuerzas de seguridad de Estados Unidos, Alemania y Canadá que interrumpió la infraestructura de JackSkid el 19 de marzo. En seis días, los investigadores capturaron una muestra de Dysphoria vinculada al dominio Ethereum Name Service m3rnbvs5d.eth, lo que indica que los operadores ya se habían trasladado a la resolución de comandos basada en blockchain.

Cómo los dominios de blockchain ocultan los servidores de comando

La botnet consulta dominios ENS como burrberry.eth y ukranianhorseriding.eth, así como el dominio de Solana 24carnforth2merseyside.sol, para recuperar detalles de la infraestructura de comando a partir de registros TXT. Las direcciones reales de los servidores de comando no se almacenan como direcciones IP en texto claro. En su lugar, aparecen como cadenas IPv6 falsas, y los objetivos reales se extraen mediante una función personalizada de transformación de bytes.

Una cadena de muestra analizada por los investigadores, 12e7:13d7, se convierte en la dirección IPv4 144.31.38.215 después de aplicar la rutina de descifrado. Para un observador casual, el registro de blockchain parece una entrada IPv6 inactiva en lugar de un punto de comando activo. Esta técnica de ofuscación mantiene ocultas las direcciones de los servidores del atacante ante una inspección básica de la red.

Los registros de nombres de blockchain también quedan fuera de los procesos convencionales de desmantelamiento. Un defensor que intente interrumpir esta infraestructura no tiene un registrador ni un proveedor de alojamiento al que notificar, a diferencia de una incautación de dominio estándar. Debido a que los registros de blockchain están distribuidos, no existe una autoridad única que pueda revocar o redirigir las entradas.

Iteración técnica rápida y cifrado de cadenas

Desde su primera aparición en marzo de 2026, Dysphoria ha experimentado cambios frecuentes en solo cuatro meses. El 25 de marzo, la variante inicial de jackskid vinculada a m3rnbvs5d.eth mostró una cadena de depuración que decía “android has no compatible libc library.” El 1 de abril, los investigadores observaron una variante de fbot que imprimía “hail china mainland” en tiempo de ejecución, lo que sugiere una cepa relacionada pero distinta dentro del mismo ecosistema.

A finales de abril, el malware añadió un esquema personalizado de cifrado de cadenas basado en RC4 junto con la lógica de adquisición de C2 en blockchain. El algoritmo RC4 modificado incorpora dos fases adicionales más allá de la inicialización estándar de RC4. Un Generador Congruencial Lineal mezcla el S-box cinco veces, y un Registro de Desplazamiento con Retroalimentación Lineal avanza durante la generación del flujo de claves, realizando complejos desplazamientos de bits antes de aplicar el byte final.

Este cifrado por capas protege todas las cadenas del malware e impide recuperarlas mediante análisis básicos de ingeniería inversa. El cifrado fuertemente modificado también dificulta considerablemente la detección estática basada en firmas. A principios de mayo, apareció infraestructura SNS basada en Solana con 24carnforth2merseyside.sol distribuyendo activos mediante registros TXT, seguida por la activación de burrberry.eth el 10 de junio.

De botnet DDoS a arquitectura híbrida de retransmisión

El cambio arquitectónico más significativo ocurrió el 25 de junio, cuando los investigadores capturaron una variante de Dysphoria desprovista de todos los módulos de ataque DDoS. Esta muestra de solo retransmisión operaba únicamente como un nodo proxy, convirtiendo el dispositivo infectado en una retransmisión de tráfico oculta. Dos días después, la botnet añadió asignación automática de puertos UPnP, lo que permite al malware atravesar puertas de enlace de red sin configuración manual.

El modelo híbrido ahora combina muestras con capacidad DDoS con una lista dinámica de nodos de retransmisión comprometidos. Los dispositivos infectados reenvían tráfico a los servidores de comando reales, manteniendo la infraestructura verdadera un paso alejada de la exposición directa. Ese diseño complica considerablemente la incautación tradicional de servidores, porque los defensores no pueden apagar la infraestructura de comando simplemente cerrando un único punto final.

La variante de retransmisión utiliza UPnP para asignar puertos en la puerta de enlace local del dispositivo infectado y epoll de Linux para mover tráfico entre conexiones externas y servicios C2 remotos. La transformación demuestra que los operadores de Dysphoria han invertido fuertemente en hacer que la botnet sea resistente tanto a la acción de las fuerzas del orden como a los desmantelamientos de la industria.

Prioridades defensivas y exposición restante

La telemetría publicada por XLab y CNCERT registró 4,401 dispositivos activos confirmados dentro de China entre el 14 y el 20 de julio, y un pico de un solo día de 239,000 bots en el extranjero. Ninguno de los dos conteos ha sido reproducido de forma independiente, y los investigadores no publicaron una metodología de conteo o deduplicación. Las cifras deben entenderse como estimaciones y no como un censo preciso de dispositivos.

Los defensores deberían priorizar el parcheo de equipos IoT expuestos, reemplazar dispositivos que ya no pueden actualizarse y eliminar credenciales predeterminadas o débiles. Deshabilitar la administración remota y UPnP cuando no sean necesarios reduce significativamente la exposición a la infección. La amenaza afecta a routers, cámaras, puertas de enlace y otros sistemas Linux integrados que permanecen en línea con controles de seguridad insuficientes.

La adopción de infraestructura de comando basada en blockchain representa una técnica de evasión defensiva relevante que se sitúa en la intersección de la tecnología de criptomonedas y las operaciones de malware tradicionales. El diseño no elimina por completo la infraestructura de la cadena, ya que la botnet sigue dependiendo de registros de blockchain, nodos de distribución accesibles y retransmisiones comprometidas. Sin embargo, sí elimina el único punto de fallo que proporcionaban las incautaciones de dominios convencionales.

El NICT de Japón documentó de forma independiente el mismo cambio de JackSkid a infraestructura ENS y SNS en mayo de 2026, confirmando que varios equipos de investigación observaron el mismo patrón técnico. La convergencia hacia la resolución de comandos basada en blockchain sugiere que este enfoque podría volverse más común a medida que los operadores busquen formas de mantener la resiliencia frente a la interrupción de las fuerzas del orden y los desmantelamientos de la industria.