Ботнет Dysphoria превысил 200 тысяч ботов и достиг 4 Тбит/с

Киберпреступный ландшафт вновь демонстрирует стремительную эволюцию угроз: ботнет Dysphoria, активно формирующий свою инфраструктуру с первого квартала 2026 года, достиг отметки более чем в 200 000 скомпрометированных хостов. Ключевой особенностью вредоносной сети стало внедрение механизма управления (C2) на основе блокчейна, что знаменует собой переход к децентрализованным, устойчивым к блокировкам моделям.

Гибридная архитектура и блокчейн-управление

Dysphoria не является монолитным образованием — он включает различные варианты, такие как jackskid и fbot. В стремлении максимально затруднить усилия команд безопасности по нейтрализации, операторы ботнета внедрили механизм разрешения, основанный на доменных именах Ethereum Name Service (ENS) и Solana Name Service (SNS). Это позволяет превращать скомпрометированные хосты в узлы ретрансляции и прокси-узлы, через которые осуществляется управление.

Dysphoria исторически отмечал свои этапы развития захватом других проектов. Так, он поглотил вариант jackskid, ранее связанный с Telegram-каналом, а позднее активировал гибридную C2-инфраструктуру, объединяющую DDoS-образцы с динамическим списком relay-узлов. Приобретение доменов C2 происходит через разрешение записей ENS и SNS: DDoS-образец запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые на деле оказываются очередными зараженными хостами, тем самым непрерывно расширяя зону распространения.

Технический арсенал и камуфляж

Техническая реализация Dysphoria опирается на продвинутый алгоритм дешифровки строковых констант, при создании которого авторы явно вдохновлялись предыдущими итерациями ботнета, особенно в части использования шифрования RC4. Последние варианты применяют изощренные методы сокрытия активности, включая подмену имен процессов для мимикрии под легитимные системные файлы.

Определяющей чертой Dysphoria выступает наличие двух основных типов образцов:

  • DDoS-образцы — ориентированы на проведение массированных атак.
  • Relay/Proxy-образцы — функционируют исключительно как ретрансляционные и прокси-узлы, используя скомпрометированные внутренние сети в качестве скрытых оперативных баз. Для повышения возможностей обхода NAT они применяют автоматическое сопоставление портов UPnP, отображая множество портов на маршрутизаторах.

Векторы распространения

Тактика распространения Dysphoria базируется на двух основных столпах: атаки брутфорс с использованием слабых учетных данных через протоколы Telnet/SSH и эксплуатация уязвимостей Remote Code Execution в Internet of Things (IoT) устройствах. Ботнет интегрировал как давно известные уязвимости, так и недавно раскрытые, что обеспечивает неизменную адаптивность при расширении сети скомпрометированных хостов. В частности, в арсенале присутствуют:

  • CVE-2017-17215
  • CVE-2020-8515
  • и ряд более свежих эксплойтов под IoT-ландшафт.

Глобальный охват и коммерциализация атак

Операционный охват Dysphoria впечатляет. Анализ за одну неделю июля 2026 года показал около 4 401 активного бота в материковом Китае, тогда как зарубежная популяция оценивалась как значительно более крупная. Ботнет обладает серьезными DDoS-возможностями: согласно сообщениям, его пропускная способность достигает 4 Тбит/с.

Деятельность поставлена на коммерческие рельсы — злоумышленники предлагают настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-кампании Dysphoria направлены против широкого спектра секторов по всему миру, демонстрируя организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: