Новый ботнет Dysphoria использует блокчейн-домены для скрытия управления и насчитывает более 200 тысяч заражённых устройств

botnet

В первом полугодии 2026 года киберпреступники активно развивают ботнет Dysphoria, который уже объединил более 200 тысяч заражённых устройств по всему миру. Эта сеть отличается необычной архитектурой: злоумышленники применяют технологию блокчейн-доменов (ENS и SNS), чтобы скрыть свои командно-контрольные серверы. Кроме того, инфицированные устройства сами становятся ретрансляторами трафика, что затрудняет нейтрализацию сети. Ботнет ориентирован в первую очередь на IoT-устройства - роутеры, камеры и другие подключённые к интернету приборы, а также на Linux-системы с открытыми портами.

Описание

Как отмечается в совместном отчёте Национального центра реагирования на компьютерные инциденты (CNCERT) и компании Qi-Anxin, в конце июня 2026 года ботнет совершил качественный скачок: появились специализированные образцы вредоносного ПО, которые не атакуют напрямую, а превращают жертву в промежуточный узел для командного трафика. Такие узлы автоматически открывают порты на маршрутизаторе через протокол UPnP, что позволяет обходить сетевые экраны и NAT. После этого через заражённое устройство можно транслировать управляющие команды на другие боты. К началу июля Dysphoria уже сформировал гибридную инфраструктуру: наряду с обычными ботами для DDoS-атак работают сотни маленьких ретрансляторов, распределённых по разным сетям.

Сокрытие командной инфраструктуры - главная инновация этого ботнета. Вместо обычных IP-адресов или доменов злоумышленники используют записи в блокчейн-системах ENS (на базе Ethereum) и SNS (на базе Solana). В TXT-записях таких доменов хранятся зашифрованные списки реальных серверов или ретрансляторов. Вредоносная программа обращается к блокчейну, извлекает запись и расшифровывает её с помощью специального алгоритма, который включает несколько этапов перестановок и генерации псевдослучайных чисел. Поскольку записи в блокчейне нельзя удалить или заблокировать в одностороннем порядке, такой способ делает поиск и отключение командных серверов крайне трудоёмким для защитников.

Эволюция Dysphoria началась в марте 2026 года с простых вариантов, которые выводили тестовые строки. Уже в апреле появились образцы с шифрованием на основе модифицированного RC4, а с мая стали использоваться домены на Solana. Ключевой точкой стало 25 июня, когда был обнаружен образец без функций DDoS - только как чистый ретранслятор. Через несколько дней добавилась автоматическая настройка портов по UPnP, и система стала полностью работоспособной. На данный момент зафиксированы две основные модификации: боты для проведения атак и боты-ретрансляторы. Обе маскируют свои процессы под системную библиотеку libdalvikengine.so, что затрудняет их обнаружение штатными средствами.

Распространение Dysphoria происходит традиционными для IoT-ботнетов методами: атаки полным перебором на Telnet и SSH, а также использование известных уязвимостей в устройствах разных производителей. Список уязвимостей включает как старые, эксплуатируемые годами (например, CVE-2017-17215, CVE-2020-8515), так и относительно новые, опубликованные в 2025 году. Это говорит о том, что авторы ботнета постоянно обновляют свой арсенал и следят за выходом эксплойтов для различного оборудования.

Масштаб заражения в Китае, по данным мониторинга за неделю с 14 по 20 июля 2026 года, составил более 4400 подтверждённых активных устройств. При этом в пиковые дни число ежедневно выходящих на связь ботов достигало 1801, а количество обращений к командно-контрольным серверам - 740 тысяч в сутки. За пределами Китая, как показывают косвенные данные, ботнет ещё крупнее: до 239 тысяч заражённых устройств ежедневно. Общая численность сети, согласно сведениям из утекших скриншотов панели управления, стабильно держится на уровне около 200 тысяч ботов. Эксперты подтверждают, что эти цифры согласуются с их собственными наблюдениями, поэтому скриншоты можно считать достоверными.

Ботнет Dysphoria уже превратился в коммерческий сервис. На публичных страницах злоумышленники рекламируют DDoS-атаки мощностью до 4 Тбит/с и продают различные тарифы - от десятков до сотен долларов, в зависимости от длительности атаки и требуемой полосы пропускания. Атаки фиксируются почти ежедневно, цели распределены по всему миру и затрагивают интернет-сервисы, игровой сектор и другие отрасли.

Появление ботнета с такой архитектурой - тревожный сигнал для владельцев сетевого оборудования и серверов. Главная рекомендация: немедленно сменить заводские пароли на Telnet и SSH, отключить эти службы, если они не используются, и регулярно обновлять прошивки. Блокчейн-домены и многоуровневые ретрансляторы делают борьбу с Dysphoria более сложной, чем с традиционными ботнетами, поэтому компаниям стоит усилить мониторинг аномального трафика и своевременно выявлять устройства, которые пытаются открыть множество портов через UPnP.

Индикаторы компрометации

IPv4

  • 217.60.195.160
  • 76.164.203.171
  • 78.153.155.152
  • 92.42.100.131

Domain

  • c2.saintpetersburgresident.ru
  • dysphoria.androiddebugbridge.su
  • i.peer4you.net
  • jerusalem.androiddebugbridge.su
  • kieron.androiddebugbridge.su
  • login.trees4sale.net
  • node.androiddebugbridge.su
  • o.peer4you.net
  • peer.saintpetersburgresident.ru
  • telaviv.androiddebugbridge.su
  • wow.androiddebugbridge.su
  • www.trees4sale.net

SHA1

  • 25081bdec05f64eb4f313420c82d8de957e30026
  • 73651c02b29f1c07e3177e86c967fc45e9f30f0f
  • 8db6c78533c176f13b61405cdc3f8fad703325f1
  • 955ff909972958098f0d4a06bcc4d6b9eea90449
  • 9c1716d770ea69e8e1418d96d52222396ecb4362
  • a3b9575897c16cbf6afe3af1aa8b55171ea6edf9
  • b0782a9d6eef2ce02f734a6e5e1d8e0f9a2b65be
  • b7faa44ab0772047a8581bbfdd9c561e28fc66de
  • c1bedea261f325441fb9a75c50b11d0c8fb01ac6
  • dcea71b9ab9de8efca301de9e2f7bf11c7132364
  • df510f6f69a5c149c216c7b3accc4f460d8cf363
  • e7e1694162639ed587625432a79cfaa49f560d11

Комментарии: 0