Ботнет Dysphoria превысил 200 тысяч ботов и достиг 4 Тбит/с
Киберпреступный ландшафт вновь демонстрирует стремительную эволюцию угроз: ботнет Dysphoria, активно формирующий свою инфраструктуру с первого квартала 2026 года, достиг отметки более чем в 200 000 скомпрометированных хостов. Ключевой особенностью вредоносной сети стало внедрение механизма управления (C2) на основе блокчейна, что знаменует собой переход к децентрализованным, устойчивым к блокировкам моделям.
Гибридная архитектура и блокчейн-управление
Dysphoria не является монолитным образованием — он включает различные варианты, такие как jackskid и fbot. В стремлении максимально затруднить усилия команд безопасности по нейтрализации, операторы ботнета внедрили механизм разрешения, основанный на доменных именах Ethereum Name Service (ENS) и Solana Name Service (SNS). Это позволяет превращать скомпрометированные хосты в узлы ретрансляции и прокси-узлы, через которые осуществляется управление.
Dysphoria исторически отмечал свои этапы развития захватом других проектов. Так, он поглотил вариант jackskid, ранее связанный с Telegram-каналом, а позднее активировал гибридную C2-инфраструктуру, объединяющую DDoS-образцы с динамическим списком relay-узлов. Приобретение доменов C2 происходит через разрешение записей ENS и SNS: DDoS-образец запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые на деле оказываются очередными зараженными хостами, тем самым непрерывно расширяя зону распространения.
Технический арсенал и камуфляж
Техническая реализация Dysphoria опирается на продвинутый алгоритм дешифровки строковых констант, при создании которого авторы явно вдохновлялись предыдущими итерациями ботнета, особенно в части использования шифрования RC4. Последние варианты применяют изощренные методы сокрытия активности, включая подмену имен процессов для мимикрии под легитимные системные файлы.
Определяющей чертой Dysphoria выступает наличие двух основных типов образцов:
- DDoS-образцы — ориентированы на проведение массированных атак.
- Relay/Proxy-образцы — функционируют исключительно как ретрансляционные и прокси-узлы, используя скомпрометированные внутренние сети в качестве скрытых оперативных баз. Для повышения возможностей обхода NAT они применяют автоматическое сопоставление портов UPnP, отображая множество портов на маршрутизаторах.
Векторы распространения
Тактика распространения Dysphoria базируется на двух основных столпах: атаки брутфорс с использованием слабых учетных данных через протоколы Telnet/SSH и эксплуатация уязвимостей Remote Code Execution в Internet of Things (IoT) устройствах. Ботнет интегрировал как давно известные уязвимости, так и недавно раскрытые, что обеспечивает неизменную адаптивность при расширении сети скомпрометированных хостов. В частности, в арсенале присутствуют:
- CVE-2017-17215
- CVE-2020-8515
- и ряд более свежих эксплойтов под IoT-ландшафт.
Глобальный охват и коммерциализация атак
Операционный охват Dysphoria впечатляет. Анализ за одну неделю июля 2026 года показал около 4 401 активного бота в материковом Китае, тогда как зарубежная популяция оценивалась как значительно более крупная. Ботнет обладает серьезными DDoS-возможностями: согласно сообщениям, его пропускная способность достигает 4 Тбит/с.
Деятельность поставлена на коммерческие рельсы — злоумышленники предлагают настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-кампании Dysphoria направлены против широкого спектра секторов по всему миру, демонстрируя организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



