Botnet IoT Dysphoria trỗi dậy: Sử dụng Blockchain và thiết bị nạn nhân làm relay sau khi bị triệt phá
Sau chiến dịch triệt phá hạ tầng JackSkid, botnet IoT Dysphoria đã nâng cấp phương thức vận hành bằng cách tích hợp dịch vụ tên miền blockchain và sử dụng chính thiết bị bị nhiễm làm relay để ẩn giấu...
- Giọng nữ Bắc
Sau chiến dịch phối hợp của các cơ quan thực thi pháp luật quốc tế vào tháng 3/2026 nhằm triệt phá hạ tầng của botnet JackSkid, một biến thể botnet IoT mới có tên Dysphoria đã xuất hiện với những cải tiến kỹ thuật đáng kể. Theo báo cáo từ CNCERT và XLab, botnet này hiện đang sử dụng các dịch vụ tên miền dựa trên blockchain và tận dụng chính các thiết bị bị nhiễm để làm relay, khiến việc ngăn chặn trở nên phức tạp hơn.
Table Of Content
Cấu trúc vận hành tinh vi
Các nhà nghiên cứu cho biết Dysphoria đã chuyển đổi phương thức liên lạc với máy chủ điều khiển (C2) sang các nền tảng phi tập trung như Ethereum Name Service (ENS) và Solana Name Service (SNS). Thay vì kết nối trực tiếp tới các server cố định, botnet này sử dụng các bản ghi blockchain để phân giải địa chỉ IP của các node phân phối. Các node này sau đó chuyển tiếp lưu lượng truy cập tới những thiết bị bị nhiễm khác, tạo thành một mạng lưới relay trung gian giúp che giấu vị trí thực sự của các máy chủ điều khiển trung tâm.
Ngoài ra, Dysphoria còn tích hợp khả năng sử dụng giao thức UPnP để tự động ánh xạ cổng (port mapping) trên các gateway cục bộ, cho phép vượt qua các rào cản NAT và duy trì kết nối ổn định ngay cả khi bị truy quét.
Phương thức lây nhiễm và quy mô
Botnet này chủ yếu phát tán thông qua việc dò quét mật khẩu yếu trên các giao thức Telnet và SSH. Bên cạnh đó, nó còn khai thác các lỗ hổng thực thi mã từ xa (RCE) đã biết trên các thiết bị IoT như router, gateway và camera. Một ví dụ điển hình là lỗ hổng CVE-2025-9528 trên thiết bị Linksys E1700. Mặc dù các con số thống kê từ CNCERT và XLab cho thấy quy mô có thể lên tới hơn 200.000 thiết bị, các chuyên gia lưu ý rằng cần thận trọng với các số liệu này do thiếu phương pháp kiểm chứng độc lập.
Khuyến nghị bảo mật
Để bảo vệ hệ thống trước các mối đe dọa từ botnet như Dysphoria, người dùng và quản trị viên cần thực hiện các biện pháp sau:
- Thường xuyên cập nhật patch mới nhất cho các thiết bị IoT.
- Thay thế các thiết bị đã cũ, không còn nhận được bản cập nhật bảo mật từ nhà sản xuất.
- Loại bỏ mật khẩu mặc định hoặc các thông tin đăng nhập yếu.
- Vô hiệu hóa các tính năng quản trị từ xa và UPnP nếu không thực sự cần thiết để giảm thiểu bề mặt tấn công.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.