Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1Rychle se rozvíjející IoT botnet s názvem Dysphoria nakazil odhadem 200 000 zařízení po celém světě. K ukrytí své řídicí infrastruktury před policií a bezpečnostními výzkumníky využívá doménové systémy založené na blockchainu, vyplývá ze zprávy zveřejněné společností QiAnXin XLab 27. července.bleepingcomputer+1
Botnet se objevil koncem března, krátce poté, co mezinárodní policejní operace vedená USA, Kanadou a Německem rozprášila čtyři hlavní botnety typu IoT, včetně botnetu JackSkid, ze kterého Dysphoria vychází. Březnová operace oznámená americkým ministerstvem spravedlnosti vedla k zabavení serverů, domén a dalších systémů pohánějících botnety Aisuru, KimWolf, JackSkid a Mossad, které dohromady nakazily více než tři miliony zařízení.cybersecuritydive
Místo spoléhání se na tradiční doménová jména, která mohou úřady zabavit, naprogramovali provozovatelé Dysphorie škodlivý kód tak, aby vyhledával záznamy v doménových službách Ethereum Name Service a Solana Name Service pro nalezení aktivních řídicích serverů. Tato technika ukládá informace o infrastruktuře v blockchainových sítích, kde záznamy nelze odstranit soudním příkazem ani spoluprací se správcem registru jako u běžných domén.interisle.substack+2
Výzkumníci z XLab zjistili, že adresy řídicích serverů (C2) jsou skryté uvnitř falešných řetězců IPv6 a získávají se pomocí vlastního algoritmu pro transformaci bajtů. Tímto způsobem vzniká mechanismus, který analytici popisují jako vrstvený řetězec vyhodnocování: nakazená zařízení dotazují blockchainové domény, aby našla distribuční uzly, jež následně poskytnou adresy používané pro přímou řídicí komunikaci.cybersecuritynews+1
Od doby, kdy XLab poprvé zaznamenal botnet Dysphoria 25. března, prošel tento škodlivý kód častými aktualizacemi. Získal podporu pro více blockchainů, nové domény a koncem června byla objevena varianta, která zcela odstraňuje funkci DDoS a místo toho mění napadená zařízení v sítě proxy serverů. Tato varianta zneužívá protokol UPnP k vytvoření 155 pravidlových přesměrování portů na nakažených zařízeních, čímž vystavuje interní služby příchozím internetovým připojením.bleepingcomputer+1
Botnet se šíří pomocí slabých přihlašovacích údajů k protokolům Telnet a SSH a zneužívá zranitelnosti v routerech, kamerách a dalším hardwaru IoT, včetně chyb pocházejících z roku 2017. Mezi 14. a 20. červencem zaznamenal XLab vrchol v podobě 740 000 denních odezev z nakažených hostitelů, přičemž 239 000 připojení pocházelo ze zahraničí. Provozovatelé na běžně přístupném webu, kde službu nabízejí jako nástroj pro zátěžové testování, tvrdí, že disponují maximální kapacitou útoků DDoS až 4 Tbps.cybersecuritynews+1
Kombinace doménových jmen na blockchainu, šifrovaných konfigurací a distribuované sítě přesměrování složené z obětí činí botnet Dysphoria hůře narušitelným pomocí metod zabavení a přesměrování provozu (sinkholingu), které se ukázaly jako účinné proti botnetu JackSkid jen o několik měsíců dříve. „Během pouhých několika měsíců prošla tato rodina častými aktualizacemi variant a technickými iteracemi, což prokazuje mimořádně silnou odolnost,“ uvedl XLab ve své zprávě.mallory+2