Новая бот-сеть Dysphoria за несколько месяцев собрала около 200 тысяч зараженных устройств и научилась прятать управляющую инфраструктуру за доменами в блокчейне. Авторы вредоносной сети также превратили часть зараженных устройств в промежуточные узлы, через которые проходит связь с командными серверами. Такой подход сильно усложняет блокировку и разрушение всей сети.
Отчет о Dysphoria совместно выпустили Национальный центр реагирования на компьютерные инциденты Китая и компания Qi-Anxin. Специалисты XLAB отслеживают активность бот-сети с первого квартала 2026 года. За несколько месяцев разработчики несколько раз обновили вредоносную программу, добавили новые способы связи и разделили зараженные устройства по ролям.
Первые образцы Dysphoria появились в конце марта и были связаны с вариантами вредоносных программ jackskid и fbot. В апреле операторы внедрили измененный алгоритм шифрования RC4, а затем начали получать адреса управляющих серверов через доменные системы Ethereum и Solana. Для связи использовались домены ukranianhorseriding.eth, burrberry.eth и 24carnforth2merseyside.sol.
В записях доменов хранились данные, замаскированные под адреса IPv6. Вредоносная программа извлекала из них отдельные байты, расшифровывала и получала настоящий адрес IPv4. После подключения зараженное устройство запрашивало список узлов, которые выглядели как управляющие серверы. Проверка показала, что многие такие адреса принадлежали другим зараженным устройствам, работавшим как промежуточные узлы.
В конце июня операторы выпустили отдельный вариант Dysphoria без функций для атак. После заражения программа искала в локальной сети маршрутизатор с поддержкой универсального подключения устройств и пыталась открыть на нем 155 портов. Затем зараженное устройство принимало внешний трафик и пересылало данные на настоящий управляющий сервер, скрывая его адрес.
Для передачи данных вредоносная программа применяла механизм epoll в Linux, который позволяет одновременно обслуживать большое число соединений. Узел также регулярно отправлял операторам сведения о доступности, количестве соединений и пропускной способности.
Dysphoria распространяется через слабые пароли Telnet и SSH, а также через известные уязвимости в маршрутизаторах, камерах, шлюзах и других устройствах на базе Linux. В списке применяемых уязвимостей встречаются как старые ошибки, известные с 2013 года, так и проблемы, раскрытые в 2025 году. Основным способом заражения при этом остается подбор паролей.
С 14 по 20 июля 2026 года специалисты подтвердили 4401 активное зараженное устройство в Китае. За пределами страны число ежедневно подключавшихся устройств достигало 239 тысяч. По данным из панели управления, попавшей в социальные сети, общий размер Dysphoria долгое время держался возле отметки 200 тысяч устройств.
Операторы предлагают доступ к бот-сети как платную услугу и заявляют, что способны атаковать на мощности до 4 Тбит/с. Стоимость зависит от продолжительности и пропускной способности и составляет от нескольких десятков до нескольких сотен долларов. Dysphoria атакует почти ежедневно и затрагивает интернет-сервисы, игровые площадки и организации в разных странах, повторяя схему, по которой развивались и другие DDoS-ботнеты .