Botnet IoT Dysphoria bổ sung C2 trên Blockchain và Relay qua nạn nhân sau khi JackSkid bị triệt phá

Dysphoria, một dòng botnet Internet of Things (IoT) được theo dõi bởi CNCERT và XLab, đã áp dụng các dịch vụ tên miền dựa trên blockchain và các relay qua thiết bị bị nhiễm mã độc sau chiến dịch thực thi pháp luật vào tháng 3 nhắm vào hạ tầng JackSkid. Các nhà nghiên cứu cho biết thiết kế này khiến botnet trở nên khó bị triệt phá hơn. CNCERT, đội ứng cứu sự cố máy tính quốc gia của Trung Quốc, và XLab, phòng nghiên cứu tình báo đe dọa của công ty Qi'anxin Trung Quốc, ước tính quy mô của nó lên tới hơn 200.000 bot.
Blockchain Botnet
Botnet Dysphoria đang sử dụng hạ tầng blockchain để duy trì hoạt động.

Dysphoria, một dòng botnet Internet of Things (IoT) được theo dõi bởi CNCERT và XLab, đã áp dụng các dịch vụ tên miền dựa trên blockchain và các relay qua thiết bị bị nhiễm mã độc sau chiến dịch thực thi pháp luật vào tháng 3 nhắm vào hạ tầng JackSkid. Các nhà nghiên cứu cho biết thiết kế này khiến botnet trở nên khó bị triệt phá hơn.

CNCERT (Trung tâm ứng cứu khẩn cấp máy tính quốc gia Trung Quốc) và XLab (phòng thí nghiệm tình báo đe dọa của công ty Qi'anxin Trung Quốc) ước tính quy mô của nó lên tới hơn 200.000 bot. Dữ liệu đo đạc của họ ghi nhận 4.401 thiết bị hoạt động xác nhận bên trong Trung Quốc từ ngày 14 đến 20 tháng 7, và đạt đỉnh điểm 239.000 bot ở nước ngoài trong một ngày.

Hiện tại, chưa có nguồn độc lập nào tái lập được các con số này. Các nhà nghiên cứu không công bố phương pháp đếm hoặc khử trùng lặp, vì vậy những con số này không nên được coi là một cuộc điều tra thiết bị chính xác.

Các chuyên gia phòng thủ nên vá lỗi các thiết bị IoT bị lộ lọt, thay thế các thiết bị không còn được cập nhật, loại bỏ thông tin đăng nhập mặc định và yếu, đồng thời vô hiệu hóa quản lý từ xa và UPnP khi không cần thiết.

Sự tiến hóa từ JackSkid

Dòng mã độc này bắt nguồn từ JackSkid, một trong bốn botnet IoT bị nhắm mục tiêu trong các chiến dịch thực thi pháp luật phối hợp của Mỹ, Đức và Canada vào ngày 19 tháng 3. Các tài liệu của tòa án đã quy kết hơn 90.000 lệnh DDoS chỉ riêng cho JackSkid.

Trong vòng vài ngày, Nokia Deepfield và phòng thí nghiệm đe dọa của Comcast đã ghi nhận việc kẻ điều hành chuyển sang sử dụng tên miền Ethereum Name Service (ENS), m3rnbvs5d[.]eth, làm máy chủ điều khiển (C2). Lộ trình của Dysphoria do XLab theo dõi bắt đầu với một mẫu JackSkid thu được vào ngày 25 tháng 3, sáu ngày sau khi bị triệt phá, thực hiện phân giải C2 thông qua cùng một tên miền đó.

Cơ chế hoạt động botnet
Sơ đồ hạ tầng của botnet Dysphoria.

Cơ chế phân giải tên miền và Relay

XLab phát hiện rằng bản ghi burrberry[.]eth mã hóa địa chỉ IPv4 của các node phân phối, trong khi 24carnforth2merseyside[.]sol cung cấp các bản ghi hạ tầng khác. Mẫu DDoS yêu cầu một node phân phối qua HTTP để lấy danh sách máy chủ hiện tại, và các điểm cuối được liệt kê là những máy bị nhiễm mã độc đang thực hiện relay lưu lượng đến các máy chủ điều khiển thực sự. Thiết kế này giúp các máy chủ điều khiển tách biệt khỏi các địa chỉ bị lộ cho bot.

Phân tích của XLab được công bố vào ngày 25 tháng 7, theo dõi một chuỗi các bản build nhanh chóng: mã hóa chuỗi RC4 tùy chỉnh và phân giải ENS vào cuối tháng 4, tiếp theo là phân giải Solana Name Service (SNS) vào đầu tháng 5. Một biến thể chỉ dùng để relay xuất hiện vào ngày 25 tháng 6, với tính năng ánh xạ cổng dựa trên UPnP được thêm vào vài ngày sau đó để vượt qua các cổng NAT.

Bản build chỉ relay loại bỏ các module DDoS và thay vào đó sử dụng UPnP để ánh xạ các cổng trên gateway cục bộ và Linux epoll để chuyển lưu lượng giữa kết nối bên ngoài và dịch vụ C2 từ xa. XLab đã ghi nhận botnet Kimwolf liên quan sử dụng C2 dựa trên ENS vào cuối năm ngoái. Dysphoria kết hợp cùng một mô hình phân giải đó với một mạng lưới relay được xây dựng từ chính các nạn nhân của nó.

Sự thay đổi này làm phức tạp hóa việc thu giữ máy chủ theo cách truyền thống, nhưng nó không loại bỏ hoàn toàn hạ tầng khỏi chuỗi: botnet vẫn phụ thuộc vào các bản ghi blockchain, các node phân phối có thể tiếp cận được và các máy relay bị chiếm quyền điều khiển.

Phương thức lây lan và các lỗ hổng bị khai thác

XLab và CNCERT cho biết Dysphoria lây lan thông qua việc đoán mật khẩu yếu Telnet và SSH cùng một bộ các lỗ hổng thực thi mã từ xa (remote-code-execution) trên IoT đã biết trong các bộ định tuyến, gateway và camera. Một ví dụ có mặt trong cả hai danh sách được công bố là CVE-2025-9528, một lỗi chèn lệnh trên Linksys E1700 được tiết lộ vào tháng 8 năm 2025 với một mã khai thác công khai.

Nhà cung cấp đã không phản hồi báo cáo ban đầu. Vectơ CVSS của NVD đánh giá lỗ hổng này yêu cầu đặc quyền cao, và không có ấn phẩm nào giải thích cách nó phù hợp với chuỗi lây lan của botnet.

XLab cho biết Dysphoria tấn công các mục tiêu dịch vụ internet và gaming gần như hàng ngày, nhưng không nêu tên nạn nhân hay các đỉnh điểm đo lường được. Các quảng cáo rao bán các cuộc tấn công lên tới khoảng 4 Tbps với giá từ hàng chục đến hàng trăm đô la, nhưng đó là tuyên bố của kẻ vận hành, không phải là một cuộc tấn công được đo lường thực tế.