Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1Un botnet d'objets connectés à l'évolution rapide, baptisé Dysphoria, a infecté environ 200 000 appareils dans le monde, utilisant des systèmes de noms de domaine basés sur la blockchain pour masquer son infrastructure de commande et contrôle aux autorités et aux chercheurs en sécurité, selon les conclusions publiées le 27 juillet par QiAnXin XLab.bleepingcomputer+1
Le botnet a fait son apparition fin mars, peu après qu'une opération internationale de maintien de l'ordre menée par les États-Unis, le Canada et l'Allemagne a démantelé quatre botnets d'objets connectés majeurs, dont JackSkid, dont provient Dysphoria. Cette opération de mars, annoncée par le département de la Justice américain, a permis de saisir des serveurs, des domaines et d'autres systèmes alimentant les botnets Aisuru, KimWolf, JackSkid et Mossad, qui avaient infecté plus de trois millions d'appareils au total.cybersecuritydive
Plutôt que de s'appuyer sur des noms de domaine traditionnels que les autorités peuvent saisir, les opérateurs de Dysphoria ont programmé le logiciel malveillant pour consulter les enregistrements d'Ethereum Name Service et de Solana Name Service afin de localiser les serveurs de contrôle actifs. Cette technique stocke les informations d'infrastructure sur des réseaux blockchain, où les données ne peuvent pas être supprimées par décision de justice ou par la coopération d'un registre comme c'est le cas pour les domaines conventionnels.interisle.substack+2
Les chercheurs de XLab ont découvert que les adresses C2 sont dissimulées dans de fausses chaînes IPv6 et récupérées à l'aide d'un algorithme personnalisé de transformation d'octets. Cette conception crée ce que les analystes décrivent comme une chaîne de résolution à plusieurs niveaux: les appareils infectés interrogent les domaines de la blockchain pour trouver des nœuds de distribution de relais, qui fournissent ensuite les adresses utilisées pour la communication directe de commande et contrôle.cybersecuritynews+1
Depuis que XLab a repéré Dysphoria pour la première fois le 25 mars, le botnet a subi de fréquentes mises à jour de son code, intégrant la prise en charge de plusieurs blockchains, de nouveaux domaines et une variante découverte fin juin qui supprime totalement la fonctionnalité DDoS pour convertir les appareils compromis en serveurs mandataires de relais réseau. Cette variante exploite le protocole UPnP pour créer 155 règles de redirection de port sur les appareils infectés, exposant les services internes aux connexions Internet entrantes.bleepingcomputer+1
Le botnet se propage via des identifiants Telnet et SSH faibles et exploite des vulnérabilités dans les routeurs, les caméras et d'autres matériels connectés, y compris des failles remontant à 2017. Entre le 14 et le 20 juillet, XLab a enregistré un pic de 740 000 pings quotidiens provenant d'hôtes infectés, avec 239 000 connexions émanant de clients étrangers. Les opérateurs revendiquent une capacité DDoS maximale de 4 Tbit/s sur un site du web classique commercialisant le service comme un outil de test de montée en charge.cybersecuritynews+1
La combinaison de la résolution de noms basée sur la blockchain, de configurations chiffrées et d'un réseau de relais distribué composé d'appareils victimes rend Dysphoria plus difficile à neutraliser par les méthodes traditionnelles de saisie et de redirection de trafic qui s'étaient révélées efficaces contre JackSkid quelques mois plus tôt. « En seulement quelques mois, la famille a fait l'objet de mises à jour fréquentes de ses variantes et d'itérations techniques, faisant preuve d'une très forte résilience », a déclaré XLab dans son rapport.mallory+2