Dysphoria IoT botnet

Editors' PickIOT

A QiAnXin XLab kutatói egy új, Dysphoria IoT botnetet azonosítottak, amely néhány hónap alatt világszerte mintegy 200 000 hálózati eszközt kompromittált. A malware a korábban felszámolt JackSkid és FBot családokból fejlődött tovább, de jelentősen átalakított infrastruktúrát használ. Legfontosabb újítása, hogy a hagyományos domainek helyett Ethereum Name Service és Solana Name Service rekordokból szerzi meg a C2-szerverek címét, amelyeket ráadásul álcázott IPv6-karakterláncokban rejt el. Ez a decentralizált névfeloldás jelentősen megnehezíti a botnet infrastruktúrájának blokkolását vagy lefoglalását. 

A kutatók több egymást követő változatot figyeltek meg, amelyek folyamatosan új funkciókkal bővültek, köztük a több blokkláncot támogató C2-felderítéssel és a külön DDoS-, illetve proxyfunkciókat megvalósító komponensekkel. 

A Dysphoria gyenge Telnet- és SSH-hitelesítő adatok, valamint ismert router- és IoT-sérülékenységek – többek között CVE-2025-55182CVE-2025-34152CVE-2025-28137CVE-2025-9528, valamint régebbi Huawei és DrayTek hibák – kihasználásával terjed. A fertőzött eszközök eredetileg DDoS-támadások végrehajtására szolgáltak, azonban az újabb változatokban a hangsúly egyre inkább proxy- és relayhálózat kialakítására helyeződik. A malware az UPnP funkciót kihasználva nagyszámú porttovábbítási szabályt hoz létre, így a kompromittált routerek közvetítő csomópontként használhatók a támadók infrastruktúrájában. Az XLab szerint ez a fejlődési irány jól mutatja, hogy a bűnözői csoportok a rendészeti fellépésekre decentralizált, blokklánc-alapú vezérlési mechanizmusokkal és rugalmasabb architektúrával reagálnak, amelyek hosszabb távon ellenállóbbá teszik a botneteket a hagyományos felszámolási módszerekkel szemben. 

A védekezés továbbra is a hálózati eszközök firmware-ének naprakészen tartása, az alapértelmezett hitelesítő adatok cseréje, a felesleges távoli hozzáférések letiltása és a kompromittálódott IoT-eszközök mielőbbi felderítése.

FORRÁS