Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1Una botnet de IoT en rápida evolución llamada Dysphoria ha infectado a unos 200.000 dispositivos en todo el mundo. La red utiliza sistemas de dominios basados en blockchain para ocultar su infraestructura de mando y control ante las autoridades e investigadores de seguridad, según hallazgos publicados por QiAnXin XLab el 27 de julio.bleepingcomputer+1
La red zombi surgió a finales de marzo, poco después de que una operación policial multinacional liderada por EE. UU., Canadá y Alemania desmantelara cuatro grandes redes de IoT, incluida JackSkid, de la cual deriva Dysphoria. La operación de marzo, anunciada por el Departamento de Justicia estadounidense, incautó servidores, dominios y otros sistemas que impulsaban a las botnets Aisuru, KimWolf, JackSkid y Mossad, las cuales habían infectado en conjunto a más de tres millones de dispositivos.cybersecuritydive
En lugar de depender de nombres de dominio tradicionales que las autoridades pueden incautar, los operadores de Dysphoria programaron el código malicioso para consultar registros del Ethereum Name Service y del Solana Name Service con el fin de localizar servidores de control activos. Esta técnica almacena la información de la infraestructura en redes blockchain, donde los registros no se pueden eliminar mediante órdenes judiciales ni con la colaboración de los registradores, a diferencia de los dominios convencionales.interisle.substack+2
Los investigadores de XLab descubrieron que las direcciones C2 están ocultas dentro de cadenas IPv6 falsas y se recuperan mediante un algoritmo personalizado de transformación de bytes. Este diseño crea lo que los analistas describen como una cadena de resolución por capas: los dispositivos infectados consultan dominios blockchain para encontrar nodos de distribución de retransmisión, que luego proporcionan las direcciones utilizadas para la comunicación directa de mando y control.cybersecuritynews+1
Desde que XLab detectó Dysphoria por primera vez el 25 de marzo, la botnet ha experimentado frecuentes actualizaciones de código. Ha añadido soporte multicadena, nuevos dominios y una variante descubierta a finales de junio que elimina por completo la funcionalidad de DDoS y convierte los dispositivos comprometidos en proxies de retransmisión de red. Esa variante abusa de UPnP para crear 155 reglas de reenvío de puertos en los equipos infectados, exponiendo servicios internos a conexiones entrantes de internet.bleepingcomputer+1
La botnet se propaga a través de credenciales débiles de Telnet y SSH y explota vulnerabilidades en enrutadores, cámaras y otro hardware de IoT, incluidas fallas que se remontan a 2017. Entre el 14 y el 20 de julio, XLab registró un pico de 740.000 pings diarios de hosts infectados, con 239.000 conexiones procedentes de clientes en el extranjero. Los operadores afirman tener una capacidad máxima de DDoS de 4 Tbps en un sitio de la red convencional que comercializa el servicio como una herramienta de pruebas de estrés.cybersecuritynews+1
La combinación de nombres basados en blockchain, configuraciones cifradas y una red de retransmisión distribuida integrada por dispositivos víctimas hace que Dysphoria sea más difícil de desarticular mediante las tácticas tradicionales de incautación y desvío de tráfico que resultaron eficaces contra JackSkid apenas unos meses antes. "En solo unos meses, la familia ha experimentado frecuentes actualizaciones de variantes e iteraciones técnicas, demostrando una resistencia extremadamente fuerte", señaló XLab en su informe.mallory+2