19 марта 2025 года правоохранительные органы США, Германии и Канады провели скоординированную операцию против четырёх IoT-ботнетов сразу. Среди мишеней оказался JackSkid – сеть заражённых устройств, которой, по данным судебных документов, приписывают более 90 тысяч команд на проведение DDoS-атак. Операция выглядела успешной. Но уже через шесть дней, 25 марта, исследователи зафиксировали первый образец преемника – ботнета Dysphoria, который вместо привычных серверов начал резолвить командную инфраструктуру через домен в системе Ethereum Name Service, m3rnbvs5d[.]eth.
Идея использовать блокчейн для C2-инфраструктуры не нова сама по себе – лаборатория XLab китайской компании Qi'anxin отмечала, что похожий приём применялся в связанном ботнете Kimwolf ещё в конце прошлого года. Но именно после мартовского разгрома JackSkid эта техника стала для операторов Dysphoria не экспериментом, а основной линией обороны. Домен burrberry[.]eth хранит записи с IPv4-адресами узлов распространения, а второй домен, 24carnforth2merseyside[.]sol, зарегистрированный уже в Solana Name Service, добавляет ещё один слой инфраструктурных записей. Смена сетей – с Ethereum на Solana – выглядит попыткой не складывать все риски в одну корзину: если правоохранители научатся быстро вычищать записи в одном реестре, останется второй.
Отдельно стоит механизм ретрансляции, который делает всю схему заметно более живучей. Заражённые устройства, запрашивая актуальный список серверов, обращаются по HTTP к узлам распространения. Но эти узлы – вовсе не настоящие командные серверы, а такие же заражённые машины жертв, выполняющие роль промежуточного звена. Настоящий контроллер оказывается на шаг в стороне от той инфраструктуры, которую видят боты и, соответственно, исследователи. Разрушить такую цепочку сложнее: даже вычислив и заблокировав десяток узлов-ретрансляторов, вы не доберётесь до ядра сети.
В мае японский Национальный институт информационных и коммуникационных технологий (NICT) независимо подтвердил переход JackSkid на связку ENS и социальных сетей в качестве резервного канала связи. А 25 июня появился принципиально новый вариант Dysphoria – без DDoS-модулей вообще. Этот релейный вариант ничего не атакует сам, зато использует UPnP для проброса портов через домашние роутеры и Linux epoll для перегонки трафика между внешними подключениями и удалённым C2-сервисом. По сути, заражённая домашняя техника превращается в невольного посредника, через которого проходит чужой трафик, а хозяин устройства об этом даже не подозревает.
CNCERT и XLab, проводившие совместное телеметрическое наблюдение с 14 по 20 июля, заявили о более чем 200 тысячах ботов суммарно и о пике в 239 тысяч устройств за рубежом в отдельные дни. В самом Китае за этот период было зафиксировано 4401 подтверждённое активное устройство. Цифры внушительные, но проверить их независимо невозможно – ни CNCERT, ни XLab не опубликовали методологию подсчёта или дедупликации устройств. Что считается «активным ботом» – IP-адрес, уникальный отпечаток устройства, сессия? Без ответа на этот вопрос числа стоит воспринимать скорее как оценку порядка величины, а не как перепись.
То же самое касается заявленной мощности атак. На витрине, где операторы Dysphoria предлагают свои услуги, фигурирует цифра около 4 терабит в секунду – но это заявление продавца, а не измерение стороннего наблюдателя. Для сравнения: Cloudflare зафиксировала реальную атаку связанного ботнета AISURU/Kimwolf ещё до мартовского разгрома мощностью 31,4 терабита в секунду. То есть измеренный показатель родственной сети более чем в семь раз превышает то, чем хвастается Dysphoria в собственной рекламе. Никто пока не зафиксировал реальный пик атаки самого Dysphoria – все данные о его боевой мощи остаются словами продавца.
Заражение устройств происходит привычными путями. И CNCERT, и XLab сходятся на том, что подбор слабых паролей по Telnet и SSH остаётся самым стабильным каналом проникновения. Второй путь – известные уязвимости удалённого выполнения кода в роутерах, шлюзах и камерах. В августе 2025 года была раскрыта CVE-2025-9528 – уязвимость инъекции команд в роутере Linksys E1700, с публично доступным эксплойтом. Производитель на первоначальное обращение исследователей не ответил. При этом вектор CVSS в базе NVD указывает, что для эксплуатации нужны высокие привилегии – деталь, которая плохо вяжется с образом лёгкой добычи для массового ботнета, и ни CNCERT, ни XLab не объяснили, как именно эта уязвимость встраивается в цепочку заражения. The Hacker News, сравнив публикацию XLab и зеркальное уведомление CNCERT по одному и тому же совместному исследованию, обнаружил, что списки уязвимостей в этих двух текстах попросту не совпадают.
Кто стоит за Dysphoria, остаётся неизвестным. Ни CNCERT, ни XLab, ни более ранние расследования по JackSkid не назвали ни одного оператора. XLab указывает, что атаки на интернет-сервисы и игровые платформы происходят «почти ежедневно», но конкретных жертв не называет никто, как и подтверждённых пиков реальных атак. Совпадение кода и строк между Dysphoria, JackSkid, Kimwolf и AISURU, на которое обращают внимание Nokia Deepfield, лаборатория угроз Comcast и NICT, говорит скорее об общем наборе инструментов, гуляющем между разными группами, чем о существовании одного централизованного хозяина всей этой инфраструктуры.
Рекомендации для владельцев уязвимых устройств остаются теми же, что звучат после каждого подобного отчёта: устанавливать обновления прошивки, менять технику, которая больше не получает патчи, отказываться от заводских и слабых паролей, отключать удалённое управление, если оно не нужно, и выключать UPnP там, где без него можно обойтись. Ничего нового в этом списке нет – проблема в том, что миллионы устройств продолжают стоять с настройками по умолчанию, и именно они формируют ту самую резервную армию, которая позволяет ботнетам вроде Dysphoria пережить любую полицейскую операцию за считаные дни.
Идея использовать блокчейн для C2-инфраструктуры не нова сама по себе – лаборатория XLab китайской компании Qi'anxin отмечала, что похожий приём применялся в связанном ботнете Kimwolf ещё в конце прошлого года. Но именно после мартовского разгрома JackSkid эта техника стала для операторов Dysphoria не экспериментом, а основной линией обороны. Домен burrberry[.]eth хранит записи с IPv4-адресами узлов распространения, а второй домен, 24carnforth2merseyside[.]sol, зарегистрированный уже в Solana Name Service, добавляет ещё один слой инфраструктурных записей. Смена сетей – с Ethereum на Solana – выглядит попыткой не складывать все риски в одну корзину: если правоохранители научатся быстро вычищать записи в одном реестре, останется второй.
Отдельно стоит механизм ретрансляции, который делает всю схему заметно более живучей. Заражённые устройства, запрашивая актуальный список серверов, обращаются по HTTP к узлам распространения. Но эти узлы – вовсе не настоящие командные серверы, а такие же заражённые машины жертв, выполняющие роль промежуточного звена. Настоящий контроллер оказывается на шаг в стороне от той инфраструктуры, которую видят боты и, соответственно, исследователи. Разрушить такую цепочку сложнее: даже вычислив и заблокировав десяток узлов-ретрансляторов, вы не доберётесь до ядра сети.
В мае японский Национальный институт информационных и коммуникационных технологий (NICT) независимо подтвердил переход JackSkid на связку ENS и социальных сетей в качестве резервного канала связи. А 25 июня появился принципиально новый вариант Dysphoria – без DDoS-модулей вообще. Этот релейный вариант ничего не атакует сам, зато использует UPnP для проброса портов через домашние роутеры и Linux epoll для перегонки трафика между внешними подключениями и удалённым C2-сервисом. По сути, заражённая домашняя техника превращается в невольного посредника, через которого проходит чужой трафик, а хозяин устройства об этом даже не подозревает.
CNCERT и XLab, проводившие совместное телеметрическое наблюдение с 14 по 20 июля, заявили о более чем 200 тысячах ботов суммарно и о пике в 239 тысяч устройств за рубежом в отдельные дни. В самом Китае за этот период было зафиксировано 4401 подтверждённое активное устройство. Цифры внушительные, но проверить их независимо невозможно – ни CNCERT, ни XLab не опубликовали методологию подсчёта или дедупликации устройств. Что считается «активным ботом» – IP-адрес, уникальный отпечаток устройства, сессия? Без ответа на этот вопрос числа стоит воспринимать скорее как оценку порядка величины, а не как перепись.
То же самое касается заявленной мощности атак. На витрине, где операторы Dysphoria предлагают свои услуги, фигурирует цифра около 4 терабит в секунду – но это заявление продавца, а не измерение стороннего наблюдателя. Для сравнения: Cloudflare зафиксировала реальную атаку связанного ботнета AISURU/Kimwolf ещё до мартовского разгрома мощностью 31,4 терабита в секунду. То есть измеренный показатель родственной сети более чем в семь раз превышает то, чем хвастается Dysphoria в собственной рекламе. Никто пока не зафиксировал реальный пик атаки самого Dysphoria – все данные о его боевой мощи остаются словами продавца.
Заражение устройств происходит привычными путями. И CNCERT, и XLab сходятся на том, что подбор слабых паролей по Telnet и SSH остаётся самым стабильным каналом проникновения. Второй путь – известные уязвимости удалённого выполнения кода в роутерах, шлюзах и камерах. В августе 2025 года была раскрыта CVE-2025-9528 – уязвимость инъекции команд в роутере Linksys E1700, с публично доступным эксплойтом. Производитель на первоначальное обращение исследователей не ответил. При этом вектор CVSS в базе NVD указывает, что для эксплуатации нужны высокие привилегии – деталь, которая плохо вяжется с образом лёгкой добычи для массового ботнета, и ни CNCERT, ни XLab не объяснили, как именно эта уязвимость встраивается в цепочку заражения. The Hacker News, сравнив публикацию XLab и зеркальное уведомление CNCERT по одному и тому же совместному исследованию, обнаружил, что списки уязвимостей в этих двух текстах попросту не совпадают.
Кто стоит за Dysphoria, остаётся неизвестным. Ни CNCERT, ни XLab, ни более ранние расследования по JackSkid не назвали ни одного оператора. XLab указывает, что атаки на интернет-сервисы и игровые платформы происходят «почти ежедневно», но конкретных жертв не называет никто, как и подтверждённых пиков реальных атак. Совпадение кода и строк между Dysphoria, JackSkid, Kimwolf и AISURU, на которое обращают внимание Nokia Deepfield, лаборатория угроз Comcast и NICT, говорит скорее об общем наборе инструментов, гуляющем между разными группами, чем о существовании одного централизованного хозяина всей этой инфраструктуры.
Рекомендации для владельцев уязвимых устройств остаются теми же, что звучат после каждого подобного отчёта: устанавливать обновления прошивки, менять технику, которая больше не получает патчи, отказываться от заводских и слабых паролей, отключать удалённое управление, если оно не нужно, и выключать UPnP там, где без него можно обойтись. Ничего нового в этом списке нет – проблема в том, что миллионы устройств продолжают стоять с настройками по умолчанию, и именно они формируют ту самую резервную армию, которая позволяет ботнетам вроде Dysphoria пережить любую полицейскую операцию за считаные дни.