Dysphoria: ботнет на 239 тысяч ботов маскирует C2 через блокчейн
В начале 2026 года ландшафт киберугроз пополнился принципиально новым игроком — ботнетом Dysphoria. Всего за несколько месяцев он превратился в высокоорганизованную сеть, насчитывающую свыше 200 000 инфицированных устройств. Его стремительная эволюция, гибридная архитектура и использование децентрализованных доменных имён в корне меняют правила игры для специалистов по защите. Перед нами — зрелая преступная инфраструктура, не проявляющая признаков затухания.
Эволюция и архитектура: от asset-based модели к гибридной топологии
Разработчики Dysphoria последовательно внедряли инновационные решения, каждое из которых заметно усложняет демонтаж сети. Одним из ключевых этапов стало добавление ретрансляционных/прокси-узлов, позволивших выстроить многослойную систему коммуникаций. Ботнет прошёл путь от asset-based модели к гибридной топологии, где контроль распределён между различными типами узлов.
- Интеграция собственного алгоритма дешифрования строк RC4 для обфускации ключевых данных.
- Широкая хронология выпусков вариантов, каждый из которых получал узкую специализацию.
- Маскировка вредоносных процессов под легитимные, что серьёзно затрудняет детектирование.
Гибридная модель заражения: DDoS-атаки и скрытые прокси-узлы
Образцы ботнета можно чётко разделить на два класса: боевые DDoS-варианты и чистые ретрансляционные/прокси-модули. Оба типа действуют автономно, усиливая общую устойчивость инфраструктуры.
DDoS-образцы и сложная обфускация
Варианты, нацеленные на атаки типа «отказ в обслуживании», демонстрируют продвинутые техники обфускации строк и применяют уникальный механизм получения управляющих команд (C2). Вместо фиксированных адресов они обращаются к записям доменных имён в блокчейне, динамически извлекая IP-адреса ретрансляционных узлов. Весь реальный C2-трафик проходит через скомпрометированные машины, что обеспечивает высокую скрытность и живучесть канала управления.
Ретрансляционные/прокси-узлы и автоматизация UPnP
Чистые прокси-образцы полностью лишены DDoS-функционала и сосредоточены на превращении заражённых хостов в незаметные сетевые ретрансляторы. Достигается это за счёт автоматизированных механизмов UPnP, которые эксплуатируют стандартные конфигурации NAT для установления внешнего доступа. В Linux-среде такие узлы используют эффективный двунаправленный ввод-вывод на основе асинхронного epoll, что позволяет обрабатывать множество соединений одновременно.
Управление через блокчейн: маскировка с помощью ENS и SNS
Краеугольным камнем устойчивости Dysphoria стало использование децентрализованных доменных имён. Для C2-коммуникаций ботнет задействует домены на базе Ethereum Name Service (ENS) и Solana Name Service (SNS). Такой подход лишает защитников возможности заблокировать управляющую инфраструктуру привычными методами — в блокчейне попросту не существует единой точки отказа, а сама сетевая активность маскируется под легитимные запросы к распределённым реестрам.
Векторы распространения: brute-force и Remote Code Execution
Ботнет распространяет своё malware преимущественно посредством brute-force-атак, направленных на слабые пароли Telnet/SSH, а также через эксплуатацию известных уязвимостей Remote Code Execution (RCE). Основной целью служат IoT-устройства различных брендов. При этом Dysphoria демонстрирует гибкость, быстро адаптируясь как к давно раскрытым, так и к свежим уязвимостям, что неуклонно расширяет охват заражения.
Масштабы и география: 239 000 активных ботов за рубежом
Оценка масштабов, проведённая в ходе мониторинга в июле 2026 года, выявила впечатляющую картину. На территории Китая было зафиксировано около 4 401 активной машины, в то время как зарубежная часть сети насчитывала порядка 239 000 ботов. Такая диспропорция подчёркивает глобальный характер угрозы и высокую концентрацию заражённых устройств за пределами КНР.
Коммерциализация угрозы: DDoS-услуги на скорости до 4 Тбит/с
Dysphoria — это не просто инструмент, а полноценная коммерческая платформа. Основной профит операторов связан с предоставлением DDoS-услуг, ориентированных на интернет-сервисы и игровую индустрию по всему миру. Согласно отчётам, ботнет открыто рекламирует мощность атак до 4 Тбит/с с гибкими моделями ценообразования. Подобная зрелость операционной структуры и откровенный выход на рынок свидетельствуют о высокой организации преступного бизнеса.
Текущая активность Dysphoria не демонстрирует спада. Сочетание блокчейн-маскировки, гибридной топологии и агрессивной экспансии через IoT-уязвимости делает этот ботнет одной из наиболее значимых и устойчивых угроз в современном киберпространстве.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



