DDoS-botnätet Dysphoria har infekterat omkring 200 000 enheter världen över, enligt cybersäkerhetsforskare som följer den snabbt utvecklande skadeprogramsfamiljen.
Botnätet används för distribuerade överbelastningsattacker, DDoS, och för att vidarebefordra internettrafik. Operatörerna kan antingen använda infekterade enheter för att överbelasta mål med trafik eller förvandla dem till proxyservrar som dirigerar internetanslutningar.
Forskare upptäckte Dysphoria för första gången den 25 mars. Sedan dess har skadeprogrammet fått flera uppdateringar som ska göra infrastrukturen mer motståndskraftig och svårare att slå ut.
Blockkedjedomäner döljer kommandoservrar
Dysphoria utvecklades från tidigare skadeprogramsfamiljer som jackskid och fbot. Det använder dock en mer ovanlig metod för att hitta sina command-and-control-servrar.
Skadeprogrammet använder Ethereum Name Service- och Solana Name Service-domäner för att hämta information om sin infrastruktur. Dessa blockkedjebaserade domänsystem kan göra botnätets kommandonätverk svårare att spåra och stänga ner.
Dysphoria döljer även adresser till kommandoservrar i falska IPv6-strängar. Skadeprogrammet återskapar sedan den riktiga adressen genom en egen metod för byte-transformering.
När en enhet har infekterats skickar den fasta inloggnings- och heartbeat-paket till kommandoservern. Operatörerna kan därefter skicka instruktioner som anger mål, attacktyp, varaktighet och andra inställningar för en DDoS-attack.
Ny variant gör infekterade enheter till proxyservrar
I slutet av juni upptäckte forskare en nyare variant av Dysphoria som helt hade övergett DDoS-funktionerna.
I stället fokuserar skadeprogrammet på att omvandla komprometterade enheter till nätverksproxyer. Det missbrukar Universal Plug and Play, UPnP, för att skapa 155 regler för portvidarebefordran på en infekterad enhet.
Reglerna kan exponera interna tjänster för inkommande internetanslutningar. Det ger angriparna ytterligare ett sätt att dirigera trafik genom komprometterade enheter och dölja sin aktivitet.
De separata DDoS- och proxyinriktade varianterna tyder på att operatörerna försöker utöka möjligheterna att tjäna pengar på samma pool av infekterade system.
Svaga lösenord och gamla sårbarheter driver spridningen
DDoS-botnätet Dysphoria sprids genom att rikta in sig på svaga Telnet- och SSH-inloggningsuppgifter. Det utnyttjar även kända säkerhetsbrister i internetanslutna enheter, bland annat routrar, kameror och annan IoT-utrustning.
Forskare har kopplat botnätet till försök att utnyttja flera nyare sårbarheter. Dessa inkluderar CVE-2025-55182, även kallad React2Shell, CVE-2025-34152, CVE-2025-28137 som påverkar Totolink-enheter och CVE-2025-9528 som påverkar Linksys-produkter.
Dysphoria riktar sig även mot äldre sårbarheter som fortfarande inte har åtgärdats på många enheter. Bland dessa finns CVE-2017-17215 i Huawei-utrustning och CVE-2020-8515 i DrayTek-enheter.
Mellan den 14 och 20 juli registrerade forskarna en topp på 740 000 dagliga pingningar från infekterade värdar. De såg också 239 000 anslutningar från klienter utanför Kina och omkring 1 800 från Kina.
Utifrån denna aktivitet uppskattar forskarna att Dysphoria för närvarande kontrollerar omkring 200 000 enheter.
Operatörerna hävdar DDoS-kapacitet på upp till 4 Tbps
Personerna bakom Dysphoria hävdar att deras tjänst kan leverera DDoS-attacker med en kapacitet på upp till 4 Tbps. De marknadsför tjänsten offentligt som en plattform för stresstestning.
Siffran ligger långt under rekordet på 31,4 Tbps som tillskrevs botnätet Aisuru/Kimwolf i december 2025. Trots det kan en attack på 4 Tbps fortfarande orsaka allvarliga störningar för onlinetjänster och nätverk.
Användare kan minska risken för infektion genom att hålla enheternas firmware uppdaterad, byta ut standardlösenord för administratörskonton och stänga av fjärråtkomst när den inte behövs. Starkare säkerhetsinställningar på routrar, kameror och andra uppkopplade enheter kan också göra dem betydligt svårare för botnät att kompromettera.


0 svar till ”Dysphoria DDoS-botnät infekterar 200 000 enheter världen över”