Ботнет Dysphoria скрывает командные серверы с помощью доменов Ethereum и Solana
Ключевые выводы
- •По данным QiAnXin XLab и CNCERT, Dysphoria скомпрометировал примерно 200,000 устройств по всему миру.
- •Ботнет использует домены Ethereum Name Service и Solana Name Service для сокрытия серверов командования и управления.
- •Новый вариант, обнаруженный 25 June, делает акцент на превращении зараженных систем в relay-серверы и может настраивать до 155 правил port-forwarding.
- •Исследователи сообщили, что вредоносное ПО распространяется через слабые учетные данные Telnet и SSH, а также известные уязвимости в маршрутизаторах, камерах и IoT-устройствах.
- •Операторы Dysphoria предлагают услуги DDoS-for-hire с заявленной атакующей мощностью до 4 terabits per second.

Исследователи в области кибербезопасности выявили сложный ботнет, известный как Dysphoria, который скомпрометировал примерно 200,000 устройств по всему миру и использует доменные имена на основе блокчейна в сетях Ethereum и Solana, чтобы скрывать свою инфраструктуру командования и управления (C2). Результаты были совместно опубликованы QiAnXin XLab и China’s National Computer Network Emergency Response Technical Team/Coordination Center (CNCERT), что подчеркивает быстрое техническое развитие вредоносного ПО и растущую сложность его механизмов.
Домены Ethereum и Solana используются для сокрытия командной инфраструктуры
По данным исследователей, Dysphoria произошел от более ранних семейств вредоносного ПО jackskid и fbot. С момента первого обнаружения QiAnXin XLab в March 2026 ботнет за несколько месяцев прошел через несколько обновлений, добавив более сильные методы шифрования, поиск командных серверов на основе блокчейна и специализированный релейный вариант, который превращает скомпрометированные системы в скрытые прокси-узлы.
Исследователи сообщили, что Dysphoria заразил около 200,000 устройств по всему миру и теперь использует домены Ethereum Name Service (ENS) и Solana Name Service (SNS) для сокрытия своей инфраструктуры командования и управления, что значительно затрудняет обнаружение.
QiAnXin XLab заявила, что отслеживала Dysphoria с первого квартала 2026 года и в этот период наблюдала частые мутации и технические улучшения. Исследователи отметили, что вредоносное ПО демонстрировало высокую устойчивость за счет непрерывного развития, эволюционируя в нескольких вариантах, внедряя поиск команд через блокчейн и расширяя функциональность путем превращения зараженных устройств в релейные узлы.
Одно из наиболее значимых технических нововведений касается механизма определения адресов командных серверов. Вместо того чтобы встраивать адреса командных серверов непосредственно в вредоносный код или полагаться на традиционные службы доменных имен, Dysphoria запрашивает домены Ethereum Name Service, такие как burrberry.eth и ukranianhorseriding.eth, а также домен Solana Name Service. Эти домены содержат специально сформированные TXT-записи, которые выглядят как хранилище IPv6-адресов, но на самом деле скрывают реальные Internet Protocol-адреса с помощью пользовательского процесса преобразования байтов. В результате вредоносное ПО не раскрывает фактические расположения серверов ни в своем коде, ни в обычном сетевом трафике.
В отчете также отмечены существенные изменения в методах шифрования вредоносного ПО. Dysphoria использует сильно модифицированную реализацию алгоритма шифрования RC4, добавляя этапы обработки, выходящие за рамки стандартного дизайна. Исследователи объяснили, что вредоносное ПО сочетает Linear Congruential Generator (LCG) с повторным перемешиванием S-box и Linear Feedback Shift Register (LFSR) на этапе генерации keystream, что делает зашифрованные строки значительно более трудными для анализа с помощью обычных методов проверки вредоносного ПО. В результате стандартные инструменты поиска строк дают аналитикам безопасности мало полезной информации.
Последние варианты Dysphoria сочетают модифицированное шифрование RC4 с поиском команд на основе блокчейна и защитой зашифрованных строк, существенно повышая устойчивость к анализу вредоносного ПО и обнаружению инфраструктуры.
Исследователи также выявили новый вариант, ориентированный на relay, который появился 25 June. В отличие от предыдущих версий, содержащих модули атак distributed denial-of-service (DDoS), обновленный вариант в основном превращает зараженные устройства в скрытые relay-серверы. После компрометации системы вредоносное ПО обнаруживает локальный сетевой шлюз с помощью запросов Universal Plug and Play (UPnP) и автоматически настраивает до 155 правил port-forwarding.
Relay-архитектура позволяет скомпрометированным устройствам прозрачно пересылать сетевой трафик между атакующими и удаленными командными серверами, используя высокопроизводительный асинхронный framework ввода/вывода Linux. Исследователи пояснили, что каждый relay-узел каждые четыре секунды периодически отправляет отчеты о состоянии, содержащие статистику соединений и информацию о пропускной способности, на централизованный heartbeat-сервер. Такая схема не позволяет DDoS-ботам напрямую взаимодействовать с реальными командными серверами, вместо этого направляя трафик через другие зараженные системы, выступающие в роли промежуточных relay-узлов.
Мониторинг, проведенный в период с July 14 по July 20, зафиксировал пиковые суточные объемы связи примерно 740,000 pings от зараженных хостов. За этот период исследователи наблюдали до 239,000 активных зарубежных устройств и 1,801 активное устройство в China за одни сутки, что указывает на значительный глобальный масштаб ботнета.
Расследование также показало, что Dysphoria распространяется путем эксплуатации слабых учетных данных Telnet и Secure Shell (SSH), а также многочисленных известных уязвимостей, затрагивающих маршрутизаторы, камеры наблюдения и устройства Internet of Things (IoT). Вредоносное ПО нацелено как на недавно раскрытые уязвимости, так и на более старые недостатки, которые остаются необновленными во многих развернутых системах.
Исследователи также сообщили, что операторы Dysphoria предлагают услуги DDoS-for-hire, способные обеспечивать до 4 terabits per second атакующей мощности, при этом поддерживая почти непрерывные атаки против организаций в разных отраслях по всему миру.
В отчете сделан вывод, что Dysphoria представляет собой все более зрелую киберпреступную операцию, сочетание blockchain-технологий, продвинутого шифрования, инфраструктуры на relay-основе и агрессивных методов распространения которой создает растущую проблему для защитников кибербезопасности, стремящихся выявить и нарушить ее глобальную деятельность.
The post Dysphoria Botnet Hides Command Servers Using Ethereum and Solana Domains appeared first on CoinTrust .