В первом полугодии 2026 года киберпреступники активно развивают ботнет Dysphoria, который уже объединил более 200 тысяч заражённых устройств по всему миру. Эта сеть отличается необычной архитектурой: злоумышленники применяют технологию блокчейн-доменов (ENS и SNS), чтобы скрыть свои командно-контрольные серверы. Кроме того, инфицированные устройства сами становятся ретрансляторами трафика, что затрудняет нейтрализацию сети. Ботнет ориентирован в первую очередь на IoT-устройства - роутеры, камеры и другие подключённые к интернету приборы, а также на Linux-системы с открытыми портами.
Описание
Как отмечается в совместном отчёте Национального центра реагирования на компьютерные инциденты (CNCERT) и компании Qi-Anxin, в конце июня 2026 года ботнет совершил качественный скачок: появились специализированные образцы вредоносного ПО, которые не атакуют напрямую, а превращают жертву в промежуточный узел для командного трафика. Такие узлы автоматически открывают порты на маршрутизаторе через протокол UPnP, что позволяет обходить сетевые экраны и NAT. После этого через заражённое устройство можно транслировать управляющие команды на другие боты. К началу июля Dysphoria уже сформировал гибридную инфраструктуру: наряду с обычными ботами для DDoS-атак работают сотни маленьких ретрансляторов, распределённых по разным сетям.
Сокрытие командной инфраструктуры - главная инновация этого ботнета. Вместо обычных IP-адресов или доменов злоумышленники используют записи в блокчейн-системах ENS (на базе Ethereum) и SNS (на базе Solana). В TXT-записях таких доменов хранятся зашифрованные списки реальных серверов или ретрансляторов. Вредоносная программа обращается к блокчейну, извлекает запись и расшифровывает её с помощью специального алгоритма, который включает несколько этапов перестановок и генерации псевдослучайных чисел. Поскольку записи в блокчейне нельзя удалить или заблокировать в одностороннем порядке, такой способ делает поиск и отключение командных серверов крайне трудоёмким для защитников.
Эволюция Dysphoria началась в марте 2026 года с простых вариантов, которые выводили тестовые строки. Уже в апреле появились образцы с шифрованием на основе модифицированного RC4, а с мая стали использоваться домены на Solana. Ключевой точкой стало 25 июня, когда был обнаружен образец без функций DDoS - только как чистый ретранслятор. Через несколько дней добавилась автоматическая настройка портов по UPnP, и система стала полностью работоспособной. На данный момент зафиксированы две основные модификации: боты для проведения атак и боты-ретрансляторы. Обе маскируют свои процессы под системную библиотеку libdalvikengine.so, что затрудняет их обнаружение штатными средствами.
Распространение Dysphoria происходит традиционными для IoT-ботнетов методами: атаки полным перебором на Telnet и SSH, а также использование известных уязвимостей в устройствах разных производителей. Список уязвимостей включает как старые, эксплуатируемые годами (например, CVE-2017-17215, CVE-2020-8515), так и относительно новые, опубликованные в 2025 году. Это говорит о том, что авторы ботнета постоянно обновляют свой арсенал и следят за выходом эксплойтов для различного оборудования.
Масштаб заражения в Китае, по данным мониторинга за неделю с 14 по 20 июля 2026 года, составил более 4400 подтверждённых активных устройств. При этом в пиковые дни число ежедневно выходящих на связь ботов достигало 1801, а количество обращений к командно-контрольным серверам - 740 тысяч в сутки. За пределами Китая, как показывают косвенные данные, ботнет ещё крупнее: до 239 тысяч заражённых устройств ежедневно. Общая численность сети, согласно сведениям из утекших скриншотов панели управления, стабильно держится на уровне около 200 тысяч ботов. Эксперты подтверждают, что эти цифры согласуются с их собственными наблюдениями, поэтому скриншоты можно считать достоверными.
Ботнет Dysphoria уже превратился в коммерческий сервис. На публичных страницах злоумышленники рекламируют DDoS-атаки мощностью до 4 Тбит/с и продают различные тарифы - от десятков до сотен долларов, в зависимости от длительности атаки и требуемой полосы пропускания. Атаки фиксируются почти ежедневно, цели распределены по всему миру и затрагивают интернет-сервисы, игровой сектор и другие отрасли.
Появление ботнета с такой архитектурой - тревожный сигнал для владельцев сетевого оборудования и серверов. Главная рекомендация: немедленно сменить заводские пароли на Telnet и SSH, отключить эти службы, если они не используются, и регулярно обновлять прошивки. Блокчейн-домены и многоуровневые ретрансляторы делают борьбу с Dysphoria более сложной, чем с традиционными ботнетами, поэтому компаниям стоит усилить мониторинг аномального трафика и своевременно выявлять устройства, которые пытаются открыть множество портов через UPnP.
Индикаторы компрометации
IPv4
- 217.60.195.160
- 76.164.203.171
- 78.153.155.152
- 92.42.100.131
Domain
- c2.saintpetersburgresident.ru
- dysphoria.androiddebugbridge.su
- i.peer4you.net
- jerusalem.androiddebugbridge.su
- kieron.androiddebugbridge.su
- login.trees4sale.net
- node.androiddebugbridge.su
- o.peer4you.net
- peer.saintpetersburgresident.ru
- telaviv.androiddebugbridge.su
- wow.androiddebugbridge.su
- www.trees4sale.net
SHA1
- 25081bdec05f64eb4f313420c82d8de957e30026
- 73651c02b29f1c07e3177e86c967fc45e9f30f0f
- 8db6c78533c176f13b61405cdc3f8fad703325f1
- 955ff909972958098f0d4a06bcc4d6b9eea90449
- 9c1716d770ea69e8e1418d96d52222396ecb4362
- a3b9575897c16cbf6afe3af1aa8b55171ea6edf9
- b0782a9d6eef2ce02f734a6e5e1d8e0f9a2b65be
- b7faa44ab0772047a8581bbfdd9c561e28fc66de
- c1bedea261f325441fb9a75c50b11d0c8fb01ac6
- dcea71b9ab9de8efca301de9e2f7bf11c7132364
- df510f6f69a5c149c216c7b3accc4f460d8cf363
- e7e1694162639ed587625432a79cfaa49f560d11