Het Dysphoria Internet of Things (IoT) botnet heeft na een verstoring van de JackSkid-infrastructuur in maart blockchain-gebaseerde naamdiensten en relays via geïnfecteerde apparaten toegevoegd. Deze aanpassing maakt het botnet moeilijker te verstoren, aldus onderzoekers van CNCERT en XLab.
CNCERT, het Chinese nationale computer emergency response team, en XLab, het threat-intelligence lab van het Chinese bedrijf Qi'anxin, schatten het aantal bots in Dysphoria op meer dan 200.000. Hun telemetrie registreerde tussen 14 en 20 juli 4.401 actieve apparaten binnen China en een piek van 239.000 bots in het buitenland op één dag. Deze cijfers zijn niet onafhankelijk geverifieerd en er is geen methode voor telling of deduplicatie gepubliceerd, waardoor het geen exacte telling betreft.
Het botnet verspreidt zich via Telnet- en SSH-zwakke wachtwoorden en bekende remote-code-execution kwetsbaarheden in routers, gateways en camera’s. Een voorbeeld hiervan is de CVE-2025-9528, een command-injectie kwetsbaarheid in de Linksys E1700 die in augustus 2025 werd openbaar gemaakt met een publieke exploit. De leverancier reageerde niet op het oorspronkelijke rapport. Zowel XLab als CNCERT benadrukken dat zwakke Telnet- en SSH-credentials de meest consistente infectieweg blijven.
De ontwikkeling van Dysphoria volgt op een gecoördineerde actie van Amerikaanse, Duitse en Canadese opsporingsdiensten tegen vier IoT-botnets, waaronder JackSkid, op 19 maart. JackSkid werd geassocieerd met meer dan 90.000 DDoS-commando’s. Kort na de verstoring viel de operator terug op een Ethereum Name Service (ENS) domein voor command-and-control (C2). XLab ontdekte dat Dysphoria gebruikmaakt van ENS- en Solana Name Service (SNS) domeinen om infrastructuuradressen te coderen en dat geïnfecteerde apparaten als relays fungeren, waardoor de echte C2-servers indirect worden beschermd. Deze relay-only variant, geïntroduceerd eind juni, gebruikt UPnP-poortmapping om NAT-gateways te passeren en schakelt DDoS-modules uit ten gunste van het doorsturen van verkeer tussen externe verbindingen en C2-diensten.
De Japanse NICT bevestigde onafhankelijk dezelfde verschuiving van JackSkid naar ENS/SNS in mei en vond code-overlap met andere botnetfamilies, wat duidt op gedeelde tooling zonder dat er een enkele operator is geïdentificeerd. Ondanks de complexiteit blijft Dysphoria afhankelijk van blockchainrecords, bereikbare distributienodes en gecompromitteerde relays, waardoor het botnet nog steeds kwetsbaar blijft voor disruptie via deze infrastructuurelementen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *