Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

bleepingcomputer+1cybersecuritydive+1cybersecuritynews+1Et IoT-botnett i rask utvikling kalt Dysphoria har infisert anslagsvis 200 000 enheter over hele verden, og bruker blokkjedebaserte domenesystemer for å skjule infrastrukturen for styring og kontroll fra politi og sikkerhetsforskere, ifølge funn publisert av QiAnXin XLab 27. juli.bleepingcomputer+1
Botnettet dukket opp i slutten av mars, kort tid etter at en internasjonal politiaksjon ledet av USA, Canada og Tyskland stengte fire store IoT-botnett, inkludert JackSkid, som Dysphoria stammer fra. Mars-aksjonen, som ble kunngjort av det amerikanske justisdepartementet, beslagla servere, domener og andre systemer som drev botnettene Aisuru, KimWolf, JackSkid og Mossad, som til sammen hadde infisert mer enn tre millioner enheter.cybersecuritydive
I stedet for å stole på tradisjonelle domenenavn som myndighetene kan beslaglegge, har utviklerne av Dysphoria programmert skadevaren til å slå opp i Ethereum Name Service og Solana Name Service for å finne aktive styringsservere. Teknikken lagrer informasjon om infrastrukturen i blokkjedenetverk, der oppføringer ikke kan fjernes gjennom rettslige kjennelser eller samarbeid med domeneregistratorer slik konvensjonelle domener kan.interisle.substack+2
XLab-forskere fant at C2-adresser er skjult i falske IPv6-strenger og hentes ut ved hjelp av en spesialtilpasset algoritme for byte-transformasjon. Oppbygningen skaper det analytikere beskriver som en flerlagskjede: infiserte enheter spør blokkjededomener for å finne nodene som distribuerer videreformidling, som deretter oppgir adressene som brukes til direkte styringskommunikasjon.cybersecuritynews+1
Siden XLab først oppdaget Dysphoria 25. mars, har botnettet gjennomgått hyppige kodeoppdateringer. Det har lagt til støtte for flere blokkjeder, nye domener og en variant oppdaget i slutten av juni som fjerner DDoS-funksjonaliteten helt og i stedet gjør infiserte enheter om til reléproxyer. Denne varianten misbruker UPnP til å opprette 155 regler for portviderekobling på infiserte enheter, noe som eksponerer interne tjenester for innkommende internettilkoblinger.bleepingcomputer+1
Botnettet spres via svake Telnet- og SSH-innloggingsopplysninger og utnytter sårbarheter i rutere, kameraer og annen IoT-maskinvare, inkludert sikkerhetshull helt tilbake fra 2017. Mellom 14. og 20. juli registrerte XLab en topp på 740 000 daglige pinger fra infiserte verter, med 239 000 tilkoblinger fra utenlandske klienter. Bakmennene hevder å ha en maksimal DDoS-kapasitet på 4 Tbps på et nettsted der de markedsfører tjenesten som et verktøy for stresstesting.cybersecuritynews+1
Kombinasjonen av blokkjedebasert navneoppslag, krypterte konfigurasjoner og et distribuert relénettverk sammensatt av infiserte enheter gjør Dysphoria vanskeligere å stanse gjennom beslag og nøytralisering, en metode som viste seg effektiv mot JackSkid bare noen måneder tidligere. "I løpet av bare noen få måneder har familien gjennomgått hyppige oppdateringer og tekniske iterasjoner, noe som viser ekstremt sterk motstandsdyktighet," uttalte XLab i sin rapport.mallory+2