Botnet IoT Dysphoria trỗi dậy: Sử dụng Blockchain C2 và mạng lưới trung gian sau khi JackSkid bị triệt phá
Sau chiến dịch triệt phá hạ tầng JackSkid vào tháng 3, botnet IoT Dysphoria đã xuất hiện với các kỹ thuật tinh vi hơn, bao gồm sử dụng dịch vụ tên miền blockchain và các thiết bị nạn nhân làm relay...
- Giọng nữ Bắc
Sau chiến dịch phối hợp quốc tế nhằm triệt phá hạ tầng botnet JackSkid vào ngày 19/3/2026, các nhà nghiên cứu từ CNCERT và XLab đã phát hiện sự trỗi dậy của Dysphoria – một dòng botnet IoT mới với những thay đổi đáng kể trong kiến trúc vận hành nhằm tăng khả năng kháng cự trước các nỗ lực can thiệp.
Table Of Content
Cấu trúc C2 dựa trên Blockchain
Thay vì sử dụng các máy chủ C2 truyền thống dễ bị đánh sập, Dysphoria đã chuyển hướng sang sử dụng các dịch vụ tên miền phi tập trung như Ethereum Name Service (ENS) và Solana Name Service (SNS). Các bản ghi blockchain này đóng vai trò lưu trữ địa chỉ của các nút phân phối (distribution nodes). Khi bot gửi yêu cầu HTTP, nó sẽ nhận về danh sách các máy chủ trung gian, thực chất là các thiết bị đã bị nhiễm độc, đóng vai trò chuyển tiếp lưu lượng đến máy chủ điều khiển thực sự. Cơ chế này giúp kẻ tấn công giữ khoảng cách an toàn với các địa chỉ IP bị lộ diện.
Khả năng thích nghi và kỹ thuật lây nhiễm
Phân tích từ XLab cho thấy Dysphoria có tốc độ phát triển rất nhanh. Chỉ trong vài tháng, botnet này đã tích hợp thêm các tính năng như mã hóa chuỗi RC4 tùy chỉnh, hỗ trợ SNS, và đặc biệt là biến thể relay-only sử dụng UPnP để ánh xạ cổng (port mapping) trên các gateway cục bộ, giúp vượt qua rào cản NAT một cách dễ dàng.
Về phương thức lây nhiễm, Dysphoria vẫn duy trì các kỹ thuật truyền thống như dò quét mật khẩu yếu qua Telnet và SSH. Ngoài ra, nó còn khai thác các lỗ hổng thực thi mã từ xa (RCE) trên các thiết bị IoT như router, gateway và camera. Đáng chú ý, các nhà nghiên cứu đã ghi nhận việc khai thác lỗ hổng CVE-2025-9528 (lỗi command-injection trên Linksys E1700) trong chuỗi lây nhiễm của botnet này.
Khuyến nghị bảo mật
Dù quy mô thực tế của Dysphoria vẫn còn là chủ đề gây tranh cãi do thiếu phương pháp kiểm chứng độc lập, các chuyên gia cảnh báo người dùng và quản trị viên cần thực hiện ngay các biện pháp phòng vệ:
- Cập nhật patch mới nhất cho các thiết bị IoT; thay thế các thiết bị đã lỗi thời không còn được hỗ trợ.
- Loại bỏ mật khẩu mặc định và thiết lập mật khẩu mạnh cho mọi thiết bị.
- Vô hiệu hóa các tính năng quản lý từ xa và UPnP nếu không thực sự cần thiết để giảm thiểu bề mặt tấn công.
Sự chuyển dịch sang hạ tầng phi tập trung của Dysphoria cho thấy xu hướng các nhóm tội phạm mạng đang ngày càng tận dụng công nghệ blockchain để duy trì sự tồn tại của các mạng lưới malware trước các chiến dịch truy quét của cơ quan chức năng.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.