Skip to content

Robotvõrk Dysphoria on nakatanud 200 000 seadet plokiahelal põhineva C2 abil

Lühidalt: Kiiresti kasvav robotvõrk Dysphoria kasutab C2-serverite varjamiseks plokiahelapõhiseid detsentraliseeritud domeene ning on tuntud turvaauke ja nõrku juurdepääsuandmeid ära kasutades juba nakatanud 200 000 seadet.

Robotvõrk Dysphoria on kogu maailmas nakatanud ligikaudu 200 000 seadet ning kasutab oma juhtimis- ja kontrollarhitektuuris Ethereumi ja Solana detsentraliseeritud domeenisüsteeme. Pahavara põlvneb varasematest kahjurvarasugukondadest ning selle arendus käib aktiivselt edasi.

QiAnXin XLabi turvateadlased on alates 2026. aasta esimesest kvartalist jälginud tõusvat robotvõrgu sugukonda nimega Dysphoria, mis on välja arenenud varasematest pahavarasugukondadest, nagu jackskid ja fbot. Võrgustik on juba nakatanud üle 200 000 seadme ning läbib pidevalt uute variantide uuendusi ja tehnilisi täiustusi.

Käsu- ja kontrolliinfrastruktuuri varjamiseks kasutab Dysphoria detsentraliseeritud domeeninimesüsteeme: Ethereum Name Service (ENS) ja Solana Name Service (SNS). Tegelikud serveriaadressid peidetakse võltsitud IPv6-sõnedesse ning need loetakse välja kohandatud baidipõhise teisendusalgoritmi abil. Nakatunud süsteemid saadavad käsuserverile 78-baidiseid pakette sisselogimis- ja südamelöögisignaalidena ning saavad selle kaudu käsklusi DDoS-rünnakuteks, mille parameetreid, nagu kestus, ründetüüp ja sihtmärk, saab seadistada.

2026. aasta juunis tuvastatud variant loobus DDoS-moodulitest täielikult ning muutis nakatunud seadmed selle asemel võrguproksideks. Selleks paigaldatakse sihtseadmetele UPnP (Universal Plug and Play) kaudu 155 pordisuunamisreeglit. Esmane nakatumine toimub nõrkade Telneti ja SSH juurdepääsuandmete ning tuntud turvaaukude kaudu: CVE-2025-55182 (React2Shell), CVE-2025-34152 ja CVE-2025-28137 (Totolik), CVE-2025-9528 (Linksys) ning vanemate haavatavuste kaudu, nagu CVE-2017-17215 (Huawei) ja CVE-2020-8515 (DrayTek).

14.–20. juulini 2026 tehtud mõõtmised näitasid nakatunud süsteemidelt tulevaid kuni 740 000 päringut päevas. Operaatorid reklaamivad teenust avalikult koormustestimise vahendina, milles väidetava ründevõimsusena on välja toodud kuni 4 terabitti sekundis. Nakatumise ennetamiseks soovitavad eksperdid uuendada kiirelt seadmete püsivara, vahetada administraatorikontode vaikeparoolid ning keelata ruuterites, kaamerates ja IoT-seadmetes kaugjuurdepääsu funktsioonid, mida ei ole tingimata vaja.


Allikas: www.it-daily.net · Avaldatud 30. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.7.3.

Share on: