Зростання атак Dysphoria: понад 200,000 заражених пристроїв IoT
Загроза з ім’ям Dysphoria, сучасний IoT ботнет, вразив вже понад 200,000 пристроїв, ховаючи сервери командного управління на блокчейн-домени Ethereum та Solana. Це нове сімейство ботнетів вперше з’явилося у березні 2026 року, і з того часу X Lab, дослідницька група QAX, уважно стежить за його розвитком.
X Lab нещодавно опублікувала результати свого дослідження разом з Національною комісією з технічної координації комп’ютерних мереж (CNCERT) Китаю. Дослідники описують мережу ботнетів, побудовану на базі Linux-малваре, відому як jackskid і fbot, яку автори Dysphoria неодноразово модифікували за місяці роботи.
Більшість ботнетів спираються на зафіксовані IP-адреси або доменні імена для командного управління (C2), що дозволяє захисникам концентруватись на ціляхи для захоплення. На відміну від них, Dysphoria опитує домени Ethereum Name Service (ENS) і Solana Name Service (SNS), витягуючи деталі C2 з текстових записів (TXT) замість звичайного DNS.
Незважаючи на очевидне усунення DDoS-коду ботнету, його функціональні можливості лише розширилися. Були додані нові функції, такі як автоматичне відображення портів через UPnP і динамічні списки вузлів-реле, утворюючи гібридну структуру командного управління.
Дослідження виявило, що Dysphoria поширюється головним чином шляхом брутфорсних атак на слабкі паролі Telnet і SSH, а також через відомі вразливості виконання коду в маршрутизаторах та камерах. Спиратиметься на CVE-2017-17215, CVE-2020-8515 та інші, ботнет продовжує розвиватися і залишається серйозною загрозою для IoT-пристроїв.
X Lab зареєструвала 4,401 активний бот у Китаї між 14 та 20 липня 2026 року, з піком до 1,801 ботів онлайн у день. Зарубіжні інфекції були більш значними, з піком у 239,000 ботів онлайн в один день. За даними X Lab, Dysphoria активно пропонує DDoS-пакети для різних цілей за цінами від десятків до сотень доларів.
Для команд безпеки першим кроком у боротьбі з Dysphoria є відключення Telnet, зміна стандартних SSH паролів і патчення відомих вразливостей. Спостереження за запитами на відображення портів UPnP та несподіваними підключеннями до порту 9000 також допоможе попередити використання пристрою як проксі.



