Dysphoria adlı Nesnelerin İnterneti (IoT) botneti, CNCERT ve XLab tarafından takip ediliyor. Mart ayında JackSkid altyapısına yönelik bir kolluk operasyonunun ardından botnet, blockchain tabanlı isim servisleri ve enfekte cihaz röleleri kullanmaya başladı. Araştırmacılar, bu tasarımın botneti çökertmeyi zorlaştırdığını söylüyor.
Çin'in ulusal bilgisayar acil müdahale ekibi CNCERT ve Çinli Qi'anxin firmasının tehdit istihbarat laboratuvarı XLab, botnetin 200.000'den fazla bota sahip olduğunu belirtiyor. Telemetri verilerine göre 14-20 Temmuz tarihleri arasında Çin içinde 4.401 teyit edilmiş aktif cihaz tespit edilirken, yurt dışında tek bir günde 239.000 bota ulaşıldı.
Bu sayılar bağımsız olarak doğrulanmadı. Araştırmacılar herhangi bir sayım veya tekilleştirme metodolojisi yayınlamadığı için bu rakamlar kesin bir cihaz sayımı olarak okunmamalı.
Savunmacıların, açıkta kalan IoT cihazlarını yamalaması, güncellenemeyen cihazları değiştirmesi, varsayılan ve zayıf kimlik bilgilerini kaldırması, gerekli olmayan yerlerde uzaktan yönetim ve UPnP'yi devre dışı bırakması öneriliyor.
Bu botnetin soyu, 19 Mart'ta ABD, Almanya ve Kanada'nın koordineli kolluk operasyonlarında hedef alınan dört IoT botnetinden biri olan JackSkid'e dayanıyor. Mahkeme belgelerine göre yalnızca JackSkid'e 90.000'den fazla DDoS komutu atfedildi.
Operasyondan günler sonra Nokia Deepfield ve Comcast'in tehdit laboratuvarı, operatörün komuta ve kontrol (C2) için bir Ethereum İsim Servisi (ENS) alanı olan m3rnbvs5d[.]eth'e geri döndüğünü belgeledi. XLab'ın Dysphoria zaman çizelgesi, operasyondan altı gün sonra, 25 Mart'ta yakalanan ve C2'yi aynı alan adı üzerinden çözen bir JackSkid örneğiyle başlıyor.
XLab'ın bulgularına göre, burrberry[.]eth kaydı dağıtım düğümü IPv4 adreslerini kodlarken, 24carnforth2merseyside[.]sol diğer altyapı kayıtlarını sağlıyor. DDoS örneği, güncel bir sunucu listesi için bir dağıtım düğümüne HTTP üzerinden istekte bulunuyor ve listelenen uç noktalar, trafiği gerçek kontrolörlere ileten enfekte makineler oluyor. Bu tasarım, kontrolörleri botlara maruz kalan adreslerden bir adım uzakta tutuyor.