Dysphoria: ботнет на 239 тысяч ботов маскирует C2 через блокчейн

В начале 2026 года ландшафт киберугроз пополнился принципиально новым игроком — ботнетом Dysphoria. Всего за несколько месяцев он превратился в высокоорганизованную сеть, насчитывающую свыше 200 000 инфицированных устройств. Его стремительная эволюция, гибридная архитектура и использование децентрализованных доменных имён в корне меняют правила игры для специалистов по защите. Перед нами — зрелая преступная инфраструктура, не проявляющая признаков затухания.

Эволюция и архитектура: от asset-based модели к гибридной топологии

Разработчики Dysphoria последовательно внедряли инновационные решения, каждое из которых заметно усложняет демонтаж сети. Одним из ключевых этапов стало добавление ретрансляционных/прокси-узлов, позволивших выстроить многослойную систему коммуникаций. Ботнет прошёл путь от asset-based модели к гибридной топологии, где контроль распределён между различными типами узлов.

  • Интеграция собственного алгоритма дешифрования строк RC4 для обфускации ключевых данных.
  • Широкая хронология выпусков вариантов, каждый из которых получал узкую специализацию.
  • Маскировка вредоносных процессов под легитимные, что серьёзно затрудняет детектирование.

Гибридная модель заражения: DDoS-атаки и скрытые прокси-узлы

Образцы ботнета можно чётко разделить на два класса: боевые DDoS-варианты и чистые ретрансляционные/прокси-модули. Оба типа действуют автономно, усиливая общую устойчивость инфраструктуры.

DDoS-образцы и сложная обфускация

Варианты, нацеленные на атаки типа «отказ в обслуживании», демонстрируют продвинутые техники обфускации строк и применяют уникальный механизм получения управляющих команд (C2). Вместо фиксированных адресов они обращаются к записям доменных имён в блокчейне, динамически извлекая IP-адреса ретрансляционных узлов. Весь реальный C2-трафик проходит через скомпрометированные машины, что обеспечивает высокую скрытность и живучесть канала управления.

Ретрансляционные/прокси-узлы и автоматизация UPnP

Чистые прокси-образцы полностью лишены DDoS-функционала и сосредоточены на превращении заражённых хостов в незаметные сетевые ретрансляторы. Достигается это за счёт автоматизированных механизмов UPnP, которые эксплуатируют стандартные конфигурации NAT для установления внешнего доступа. В Linux-среде такие узлы используют эффективный двунаправленный ввод-вывод на основе асинхронного epoll, что позволяет обрабатывать множество соединений одновременно.

Управление через блокчейн: маскировка с помощью ENS и SNS

Краеугольным камнем устойчивости Dysphoria стало использование децентрализованных доменных имён. Для C2-коммуникаций ботнет задействует домены на базе Ethereum Name Service (ENS) и Solana Name Service (SNS). Такой подход лишает защитников возможности заблокировать управляющую инфраструктуру привычными методами — в блокчейне попросту не существует единой точки отказа, а сама сетевая активность маскируется под легитимные запросы к распределённым реестрам.

Векторы распространения: brute-force и Remote Code Execution

Ботнет распространяет своё malware преимущественно посредством brute-force-атак, направленных на слабые пароли Telnet/SSH, а также через эксплуатацию известных уязвимостей Remote Code Execution (RCE). Основной целью служат IoT-устройства различных брендов. При этом Dysphoria демонстрирует гибкость, быстро адаптируясь как к давно раскрытым, так и к свежим уязвимостям, что неуклонно расширяет охват заражения.

Масштабы и география: 239 000 активных ботов за рубежом

Оценка масштабов, проведённая в ходе мониторинга в июле 2026 года, выявила впечатляющую картину. На территории Китая было зафиксировано около 4 401 активной машины, в то время как зарубежная часть сети насчитывала порядка 239 000 ботов. Такая диспропорция подчёркивает глобальный характер угрозы и высокую концентрацию заражённых устройств за пределами КНР.

Коммерциализация угрозы: DDoS-услуги на скорости до 4 Тбит/с

Dysphoria — это не просто инструмент, а полноценная коммерческая платформа. Основной профит операторов связан с предоставлением DDoS-услуг, ориентированных на интернет-сервисы и игровую индустрию по всему миру. Согласно отчётам, ботнет открыто рекламирует мощность атак до 4 Тбит/с с гибкими моделями ценообразования. Подобная зрелость операционной структуры и откровенный выход на рынок свидетельствуют о высокой организации преступного бизнеса.

Текущая активность Dysphoria не демонстрирует спада. Сочетание блокчейн-маскировки, гибридной топологии и агрессивной экспансии через IoT-уязвимости делает этот ботнет одной из наиболее значимых и устойчивых угроз в современном киберпространстве.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: