Botnet IoT Dysphoria trỗi dậy: Sử dụng Blockchain C2 và mạng lưới relay sau khi bị triệt phá
Sau chiến dịch triệt phá hạ tầng JackSkid, botnet IoT Dysphoria đã tái xuất với kiến trúc tinh vi hơn, tích hợp dịch vụ tên miền blockchain và mạng lưới thiết bị trung gian để tránh bị kiểm...
- Giọng nữ Bắc
Sau khi chiến dịch thực thi pháp luật quốc tế vào tháng 3/2026 nhắm vào hạ tầng của botnet JackSkid, một dòng botnet IoT mới có tên Dysphoria đã xuất hiện và nhanh chóng phát triển. Các nhà nghiên cứu từ CNCERT và XLab (thuộc Qi’anxin) cảnh báo rằng botnet này đã áp dụng các kỹ thuật mới như sử dụng dịch vụ tên miền blockchain và mạng lưới thiết bị trung gian (relay) để tăng cường khả năng chống chịu trước các nỗ lực vô hiệu hóa.
Kiến trúc C2 dựa trên Blockchain
Dù các con số thống kê chưa được kiểm chứng độc lập, các nhà nghiên cứu ước tính quy mô của Dysphoria có thể lên tới hơn 200.000 thiết bị. Điểm đáng chú ý trong phiên bản mới là việc chuyển đổi sang sử dụng Ethereum Name Service (ENS) và Solana Name Service (SNS) để quản lý hạ tầng command-and-control (C2). Thay vì các địa chỉ IP cố định dễ bị chặn, botnet này sử dụng các bản ghi blockchain để phân giải địa chỉ máy chủ, gây khó khăn cho việc thu giữ hạ tầng truyền thống.
Dysphoria còn triển khai các nút phân phối (distribution nodes) và thiết bị nhiễm độc đóng vai trò làm relay. Các thiết bị này thực hiện chuyển tiếp lưu lượng giữa bot và máy chủ điều khiển thực sự, giúp che giấu vị trí của các controller chính. Ngoài ra, biến thể mới nhất còn tích hợp tính năng UPnP để tự động ánh xạ cổng trên các gateway, giúp vượt qua các rào cản NAT một cách dễ dàng.
Phương thức lây nhiễm và khuyến cáo
Theo phân tích, Dysphoria vẫn duy trì phương thức lây nhiễm truyền thống thông qua việc dò quét mật khẩu yếu trên các giao thức Telnet và SSH. Bên cạnh đó, botnet này khai thác các lỗ hổng remote-code-execution (RCE) đã biết trên các thiết bị router, gateway và camera, ví dụ như lỗ hổng CVE-2025-9528 trên thiết bị Linksys.
Các chuyên gia an ninh mạng khuyến cáo người dùng và quản trị viên hệ thống cần thực hiện ngay các biện pháp bảo vệ:
- Patch kịp thời các lỗ hổng trên thiết bị IoT.
- Thay thế các thiết bị cũ không còn nhận được bản cập nhật firmware.
- Loại bỏ mật khẩu mặc định hoặc mật khẩu yếu.
- Vô hiệu hóa các tính năng quản trị từ xa và UPnP nếu không thực sự cần thiết.
Mặc dù các kỹ thuật mới giúp Dysphoria trở nên khó bị triệt phá hơn, các nhà nghiên cứu khẳng định botnet này vẫn phụ thuộc vào các bản ghi blockchain và các nút relay bị chiếm quyền điều khiển. Việc giám sát chặt chẽ các lưu lượng bất thường từ thiết bị IoT vẫn là chìa khóa để phát hiện và ngăn chặn sự lây lan của loại mã độc này.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.