Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1Ett snabbt växande IoT-botnät vid namn Dysphoria har infekterat uppskattningsvis 200 000 enheter världen över och använder blockkedjebaserade domänsystem för att dölja sin styrinfrastruktur för rättsvårdande myndigheter och säkerhetsforskare, enligt uppgifter från QiAnXin XLab den 27 juli.bleepingcomputer+1
Botnätet dök upp i slutet av mars, kort efter att en internationell polisinsats ledd av USA, Kanada och Tyskland stängde ner fyra stora IoT-botnät, däribland JackSkid som Dysphoria härstammar från. Insatsen i mars, som offentliggjordes av USA:s justitiedepartement, tog servrar, domäner och andra system i beslag som drev botnäten Aisuru, KimWolf, JackSkid och Mossad, vilka tillsammans hade infekterat mer än tre miljoner enheter.cybersecuritydive
I stället för att förlita sig på traditionella domännamn som myndigheter kan ta i beslag har utvecklarna av Dysphoria programmerat skadlig kod att slå upp poster i Ethereum Name Service och Solana Name Service för att hitta aktiva styrservrar. Tekniken lagrar infrastrukturinformation på blockkedjenätverk, där uppgifter inte kan tas bort via domstolsbeslut eller samarbete med domänregistratorer på samma sätt som konventionella domäner.interisle.substack+2
XLab-forskare upptäckte att C2-adresser döljs inuti falska IPv6-strängar och återställs med en specialanpassad algoritm för bytetransformering. Konstruktionen skapar vad analytiker beskriver som en flerskiktad kedja: infekterade enheter frågar blockkedjedomäner för att hitta noder för vidarebefordran, vilka sedan tillhandahåller de adresser som används för direkt styrkommunikation.cybersecuritynews+1
Sedan XLab först upptäckte Dysphoria den 25 mars har botnätet genomgått täta koduppdateringar. Det har lagt till stöd för flera blockkedjor, nya domäner samt en variant som upptäcktes i slutet av juni som helt tar bort DDoS-funktionen och i stället omvandlar infekterade enheter till reläproxyer. Den varianten missbrukar UPnP för att skapa 155 regler för portvidarebefordran på infekterade enheter, vilket exponerar interna tjänster för inkommande internetanslutningar.bleepingcomputer+1
Botnätet sprids via svaga Telnet- och SSH-inloggningsuppgifter och utnyttjar sårbarheter i routrar, kameror och annan IoT-hårdvara, inklusive säkerhetshål från så långt tillbaka som 2017. Mellan den 14 och 20 juli noterade XLab en topp på 740 000 dagliga pingar från infekterade värdar, med 239 000 anslutningar från utländska klienter. Operatörerna hävdar en maximal DDoS-kapacitet på 4 Tbps på en webbplats som marknadsför tjänsten som ett verktyg för stresstestning.cybersecuritynews+1
Kombinationen av blockkedjebaserade namnuppslag, krypterade konfigurationer och ett distribuerat relänätverk bestående av drabbade enheter gör Dysphoria svårare att stoppa genom beslag och oskadliggörande, metoder som visade sig effektiva mot JackSkid bara några månader tidigare. "På bara några månader har familjen genomgått täta uppdateringar och tekniska iterationer, vilket visar på en extremt stark motståndskraft," uppgav XLab i sin rapport.mallory+2