Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1Ένα ταχέως εξελισσόμενο IoT botnet με την ονομασία Dysphoria έχει μολύνει περίπου 200.000 συσκευές παγκοσμίως, χρησιμοποιώντας συστήματα τομέων βασισμένα σε blockchain για να αποκρύψει την υποδομή εντολών και ελέγχου από τις αρχές επιβολής του νόμου και τους ερευνητές ασφαλείας, σύμφωνα με ευρήματα που δημοσίευσε η QiAnXin XLab στις 27 Ιουλίου.bleepingcomputer+1
Το botnet εμφανίστηκε στα τέλη Μαρτίου, λίγο μετά από μια πολυεθνική επιχείρηση επιβολής του νόμου υπό την ηγεσία των ΗΠΑ, του Καναδά και της Γερμανίας, η οποία εξάρθρωσε τέσσερα μεγάλα IoT botnet, συμπεριλαμβανομένου του JackSkid, από το οποίο προέρχεται το Dysphoria. Η επιχείρηση εκείνη του Μαρτίου, την οποία ανακοίνωσε το Υπουργείο Δικαιοσύνης των ΗΠΑ, κατέσχεσε διακομιστές, τομείς και άλλα συστήματα που τροφοδοτούσαν τα botnet Aisuru, KimWolf, JackSkid και Mossad, τα οποία είχαν μολύνει συνολικά πάνω από τρία εκατομμύρια συσκευές.cybersecuritydive
Αντί να βασίζονται σε παραδοσιακά ονόματα τομέα που οι αρχές μπορούν να κατασχέσουν, οι χειριστές του Dysphoria προγραμμάτισαν το κακόβουλο λογισμικό να αναζητά εγγραφές στις υπηρεσίες Ethereum Name Service και Solana Name Service για τον εντοπισμό ενεργών διακομιστών ελέγχου. Η τεχνική αυτή αποθηκεύει πληροφορίες υποδομής σε δίκτυα blockchain, όπου οι εγγραφές δεν μπορούν να αφαιρεθούν με δικαστική απόφαση ή μέσω συνεργασίας με τους καταχωρητές, όπως συμβαίνει με τους συμβατικούς τομείς.interisle.substack+2
Οι ερευνητές της XLab διαπίστωσαν ότι οι διευθύνσεις C2 είναι αφομοιωμένες μέσα σε ψευδείς συμβολοσειρές IPv6 και ανακτώνται με τη χρήση ενός προσαρμοσμένου αλγορίθμου μετασχηματισμού byte. Ο σχεδιασμός δημιουργεί αυτό που οι αναλυτές περιγράφουν ως μια πολυεπίπεδη αλυσίδα επίλυσης: οι μολυσμένες συσκευές υποβάλλουν ερωτήματα σε τομείς blockchain για να βρουν κόμβους διανομής αναμετάδοσης, οι οποίοι στη συνέχεια παρέχουν τις διευθύνσεις που χρησιμοποιούνται για άμεση επικοινωνία εντολών και ελέγχου.cybersecuritynews+1
Από τότε που η XLab εντόπισε για πρώτη φορά το Dysphoria στις 25 Μαρτίου, το botnet έχει υποστεί συχνές ενημερώσεις κώδικα, προσθέτοντας υποστήριξη πολλαπλών αλυσίδων, νέους τομείς και μια παραλλαγή που ανακαλύφθηκε στα τέλη Ιουνίου, η οποία αφαιρεί εντελώς τη λειτουργικότητα DDoS και μετατρέπει τις παραβιασμένες συσκευές σε ενδιάμεσους διακομιστές αναμετάδοσης δικτύου. Αυτή η παραλλαγή καταχράται το UPnP για να δημιουργήσει 155 κανόνες προώθησης θυρών στις μολυσμένες συσκευές, εκθέτοντας εσωτερικές υπηρεσίες σε εισερχόμενες συνδέσεις διαδικτύου.bleepingcomputer+1
Το botnet εξαπλώνεται μέσω αδύναμων διαπιστευτηρίων Telnet και SSH και εκμεταλλεύεται ευπάθειες σε δρομολογητές, κάμερες και άλλο υλικό IoT, συμπεριλαμβανομένων σφαλμάτων που χρονολογούνται από το 2017. Μεταξύ 14 και 20 Ιουλίου, η XLab κατέγραψε κορύφωση 740.000 καθημερινών pings από μολυσμένους υπολογιστές, με 239.000 συνδέσεις από πελάτες του εξωτερικού. Οι χειριστές ισχυρίζονται μέγιστη χωρητικότητα DDoS 4 Tbps σε έναν ιστότοπο του φανερού ιστού που προωθεί την υπηρεσία ως εργαλείο δοκιμών αντοχής.cybersecuritynews+1
Ο συνδυασμός της ονοματοδοσίας βάσει blockchain, των κρυπτογραφημένων ρυθμίσεων και ενός κατανεμημένου πλέγματος αναμετάδοσης που αποτελείται από συσκευές θυμάτων καθιστά το Dysphoria πιο δύσκολο να εξαρθρωθεί μέσω της στρατηγικής κατάσχεσης και αδρανοποίησης που αποδείχθηκε αποτελεσματική κατά του JackSkid μόλις λίγους μήνες νωρίτερα. "Μέσα σε μόλις λίγους μήνες, η οικογένεια έχει υποστεί συχνές ενημερώσεις παραλλαγών και τεχνικές επαναλήψεις, επιδεικνύοντας εξαιρετικά ισχυρή ανθεκτικότητα", ανέφερε η XLab στην έκθεσή της.mallory+2