НовостиКриптовалютыБотнет Dysphoria скрывает 200,000 заражённых устройств за доменами Ethereum и Solana

Ботнет Dysphoria скрывает 200,000 заражённых устройств за доменами Ethereum и Solana

Автор: Blocktelegraph·

Ключевые выводы

  • По данным исследователей, Dysphoria связан примерно с 200,000 заражённых устройств по всему миру и отслеживается с марта 2026 года.
  • Ботнет использует домены Ethereum Name Service и основанные на Solana домены для получения сведений о командах из децентрализованных TXT-записей.
  • Исследователи заявили, что Dysphoria произошёл от более ранних семейств вредоносного ПО jackskid и fbot после операции правоохранительных органов против инфраструктуры JackSkid в марте.
  • Поздний вариант убрал прямые DDoS-функции и вместо этого стал работать как узел-ретранслятор, а вскоре после этого было добавлено автоматическое сопоставление портов UPnP.
  • QiAnXin XLab и CNCERT сообщили об активных устройствах и числе ботов в июле, но указали, что это оценки, и не публиковали полную методику подсчёта.
Ботнет Dysphoria скрывает 200,000 заражённых устройств за доменами Ethereum и Solana

Быстро эволюционирующий ботнет под названием Dysphoria заразил примерно 200,000 устройств по всему миру и начал использовать доменные имена на основе блокчейна, чтобы скрывать свою инфраструктуру командования и управления, что значительно усложняет её вывод из строя для защитников. Исследователи QiAnXin XLab, совместно с национальной командой реагирования на компьютерные инциденты Китая CNCERT, раскрыли эту угрозу в конце июля 2026 года после отслеживания её технической эволюции с марта.

Использование Dysphoria доменов Ethereum и Solana для хранения инфраструктуры управления командой означает заметное усиление способов, которыми операторы вредоносного ПО могут обходить традиционные методы нейтрализации. Вместо того чтобы полагаться на жёстко заданные IP-адреса или обычные доменные имена, которые регистраторы или хостинг-провайдеры могут изъять, ботнет обращается к блокчейн-сервисам именования, чтобы получать сведения о командах из децентрализованных записей.

Ботнет произошёл от более ранних семейств вредоносного ПО, известных как jackskid и fbot. Dysphoria появился спустя несколько дней после скоординированной операции правоохранительных органов США, Германии и Канады, которая вывела из строя инфраструктуру JackSkid 19 марта. В течение шести дней исследователи обнаружили образец Dysphoria, связанный с доменом Ethereum Name Service m3rnbvs5d.eth, что указывает на то, что операторы уже перешли к блокчейн-резолюции команд.

Как блокчейн-домены скрывают командные серверы

Ботнет обращается к доменам ENS, таким как burrberry.eth и ukranianhorseriding.eth, а также к домену Solana 24carnforth2merseyside.sol, чтобы получать сведения об инфраструктуре управления из TXT-записей. Реальные адреса командных серверов не хранятся в виде обычных IP-адресов. Вместо этого они выглядят как поддельные строки IPv6, а настоящие цели извлекаются с помощью пользовательской функции преобразования байтов.

Одна из строк, проанализированных исследователями, 12e7:13d7, после применения процедуры расшифровки преобразуется в IPv4-адрес 144.31.38.215. Для случайного наблюдателя запись в блокчейне выглядит как неактивная IPv6-запись, а не как действующая точка командования. Такой метод маскировки скрывает адреса серверов атакующих от базовой сетевой проверки.

Реестры блокчейн-имён также находятся вне обычных процедур вывода из эксплуатации. Защитнику, пытающемуся нарушить работу такой инфраструктуры, некуда направлять уведомление — в отличие от обычного изъятия домена, где есть регистратор или хостинг-провайдер. Поскольку записи в блокчейне распределены, нет единого органа, который мог бы отозвать или перенаправить эти записи.

Быстрая техническая эволюция и шифрование строк

С момента первого появления в марте 2026 года Dysphoria претерпела частые изменения всего за четыре месяца. 25 марта первоначальный вариант jackskid, связанный с m3rnbvs5d.eth, раскрывал отладочную строку «android has no compatible libc library». 1 апреля исследователи наблюдали вариант fbot, который во время выполнения выводил «hail china mainland», что указывало на родственный, но отдельный штамм в той же экосистеме.

В конце апреля вредоносное ПО добавило собственную схему шифрования строк на основе RC4 вместе с логикой получения C2 через блокчейн. Модифицированный алгоритм RC4 включает две дополнительные стадии помимо стандартной инициализации RC4. Генератор линейной конгруэнции пять раз перемешивает S-box, а регистр сдвига с линейной обратной связью (Linear Feedback Shift Register) работает во время генерации keystream, выполняя сложные побитовые сдвиги перед применением итогового байта.

Такое многоуровневое шифрование защищает все строки в вредоносном ПО и не позволяет восстановить их с помощью базового реверс-инжиниринга. Сильно модифицированный шифр также существенно затрудняет статическое обнаружение по сигнатурам. В начале мая появилась инфраструктура SNS на базе Solana, где 24carnforth2merseyside.sol распространял компоненты через TXT-записи, а затем 10 июня активировался burrberry.eth.

От DDoS-ботнета к гибридной архитектуре ретрансляции

Наиболее значимое архитектурное изменение произошло 25 июня, когда исследователи обнаружили вариант Dysphoria, лишённый всех модулей DDoS-атак. Этот образец, работающий только как ретранслятор, функционировал исключительно как узел-прокси, превращая заражённое устройство в скрытый узел передачи трафика. Два дня спустя ботнет добавил автоматическое сопоставление портов UPnP, что позволяет вредоносному ПО проходить через сетевые шлюзы без ручной настройки.

Гибридная модель теперь сочетает образцы с возможностью DDoS и динамический список скомпрометированных узлов-ретрансляторов. Заражённые устройства пересылают трафик к реальным командным серверам, оставляя настоящую инфраструктуру на шаг дальше от прямого обнаружения. Такая схема существенно усложняет традиционное изъятие серверов, поскольку защитники не могут отключить инфраструктуру командования, просто выведя из строя одну конечную точку.

Вариант-ретранслятор использует UPnP для сопоставления портов на локальном шлюзе заражённого устройства и Linux epoll для передачи трафика между внешними соединениями и удалёнными сервисами C2. Эта трансформация показывает, что операторы Dysphoria серьёзно инвестировали в устойчивость ботнета как к действиям правоохранительных органов, так и к отраслевым мерам по его нейтрализации.

Приоритеты защиты и сохраняющаяся экспозиция

Телеметрия, опубликованная XLab и CNCERT, зафиксировала 4,401 подтверждённых активных устройства внутри Китая в период с 14 по 20 июля и однодневный пик в 239,000 ботов за пределами страны. Ни одна из этих цифр не была независимо воспроизведена, и исследователи не опубликовали методику подсчёта или удаления дубликатов. Поэтому эти данные следует рассматривать как оценки, а не как точную перепись устройств.

Защитникам следует в первую очередь устанавливать обновления на доступное IoT-оборудование, заменять устройства, которые больше нельзя обновлять, и устранять учётные данные по умолчанию или слабые пароли. Отключение удалённого управления и UPnP там, где они не нужны, существенно снижает риск заражения. Угроза затрагивает маршрутизаторы, камеры, шлюзы и другие встроенные Linux-системы, которые остаются в сети без достаточных механизмов защиты.

Использование инфраструктуры командования на базе блокчейна представляет собой заметную технику уклонения от защиты, находящуюся на пересечении криптовалютных технологий и традиционных операций вредоносного ПО. Эта схема не выводит инфраструктуру полностью из цепочки, поскольку ботнет по-прежнему зависит от записей в блокчейне, доступных узлов распространения и скомпрометированных ретрансляторов. Однако она устраняет единую точку отказа, которую обеспечивал обычный захват доменов.

NICT Японии независимо задокументировал тот же переход от JackSkid к инфраструктуре ENS и SNS в мае 2026 года, подтвердив, что несколько исследовательских команд наблюдали один и тот же технический паттерн. Схождение на блокчейн-резолюцию команд указывает на то, что этот подход может стать более распространённым по мере того, как операторы ищут способы повысить устойчивость к вмешательству правоохранительных органов и выводам инфраструктуры из строя со стороны индустрии.