A Dysphoria nevű botnet világszerte mintegy 200 ezer eszközt fertőzött meg, amelyeket DDoS-támadások végrehajtására és hálózati forgalom továbbítására használnak.
A QiAnXin XLab kutatói szerint a kártevő a „jackskid” és az „fbot” malware-ek továbbfejlesztett változata. Egyik legfontosabb sajátossága, hogy blokklánc-alapú mechanizmussal keresi meg a parancs- és vezérlőszervereket. Ehhez Ethereum ENS- és Solana SNS-tartományneveket használ, miközben a C2-címeket hamis IPv6-karakterláncokban rejti el.
A kutatók március 25-én észlelték először a Dysphoriát. Azóta több változata is megjelent, amelyek új C2-lekérési eljárást, több blokkláncot támogató működést, új domaineket, valamint külön DDoS- és forgalomtovábbító funkciókat kaptak. Az XLab szerint a gyors fejlesztési ciklus és a gyakori módosítások rendkívül ellenállóvá teszik a botnetet.
A blokklánc használata megnehezíti a támadói infrastruktúra felderítését és felszámolását. A fertőzött eszközök 78 bájtos bejelentkezési és „életjelcsomagot” küldenek a C2-szervernek, ahonnan a támadás időtartamát, típusát, célpontját és egyéb paramétereit tartalmazó DDoS-parancsokat kapnak.
Június végén az XLab egy olyan változatot is azonosított, amelyből eltávolították a DDoS-funkciókat, és kizárólag hálózati proxyként használta a fertőzött eszközöket. A kártevő az UPnP szolgáltatást kihasználva 155 porttovábbítási szabályt hoz létre, így belső hálózati szolgáltatásokat tehet elérhetővé az internet felől.
A Dysphoria gyenge Telnet- és SSH-jelszavakat, valamint routereket, kamerákat és más IoT-eszközöket érintő ismert sérülékenységeken keresztül terjed. A július 14. és 20. közötti megfigyelési időszakban a kutatók naponta akár 740 ezer „életjelcsomagot” és 239 ezer külföldi klienskapcsolatot rögzítettek. Ezek alapján a fertőzött eszközök számát körülbelül 200 ezerre becsülik.
A botnet üzemeltetői azt állítják, hogy rendszerük legfeljebb 4 terabit/másodperces DDoS-támadásokra képes, és szolgáltatásukat legitim terhelésvizsgáló eszközként reklámozzák. Bár ez elmarad az Aisuru/Kimwolf botnet 2025 decemberében mért 31,4 terabit/másodperces rekordjától, továbbra is súlyos szolgáltatáskieséseket okozhat.
A fertőzés kockázata csökkenthető a firmware rendszeres frissítésével, az alapértelmezett rendszergazdai jelszavak lecserélésével, a szükségtelen távoli hozzáférés kikapcsolásával, valamint a Telnet-, SSH- és UPnP-szolgáltatások megfelelő korlátozásával.
