“Dysphoria” adlı yeni IoT botnetinin dünya üzrə təxminən 200 min cihazı yoluxdurduğu müəyyən edilib. Sürətlə yayılan zərərli proqram əsasən marşrutlaşdırıcıları, müşahidə kameralarını, şəbəkə keçidlərini və Linux əməliyyat sistemi əsasında fəaliyyət göstərən digər quraşdırılmış sistemləri hədəf alır. Komprometasiya edilmiş cihazlardan paylanmış xidmətdən imtina (DDoS) hücumlarının həyata keçirilməsi və şəbəkə trafikinin gizli şəkildə ötürülməsi məqsədilə istifadə olunur.
“Dysphoria” botneti cihazlara ilkin giriş əldə etmək üçün “Telnet” və “SSH” xidmətlərinə qarşı parol hücumlarından, eləcə də IoT avadanlıqlarının proqram təminatında mövcud olan məlum təhlükəsizlik boşluqlarından istifadə edir. İnternet üzərindən əlçatan cihazlarda standart və ya zəif giriş məlumatlarının saxlanılması, proqram təminatı yeniləmələrinin tətbiq edilməməsi və uzaqdan idarəetmə xidmətlərinin aktiv vəziyyətdə olması yoluxma ehtimalını əhəmiyyətli dərəcədə artırır. Botnetin 2026-cı ilin əvvəlindən etibarən proqram kodunu və şəbəkə arxitekturasını dəfələrlə dəyişdirərək yeni funksional imkanlar qazandığı bildirilir.
Zərərli proqramın əsas texniki xüsusiyyətlərindən biri komanda-idarəetmə (C2) infrastrukturunun gizlədilməsi məqsədilə “Ethereum Name Service” (ENS) və “Solana Name Service” (SNS) blokçeyn domenlərindən istifadə etməsidir. “Dysphoria” sabit server ünvanına birbaşa qoşulmaq əvəzinə blokçeyn domenləri ilə əlaqəli qeydlərə sorğular göndərir və həmin qeydlərdə gizlədilmiş şəbəkə məlumatlarını əldə edir. Əldə olunan məlumatlar zərərli proqramın vasitəçi trafik ötürmə qovşaqlarına və birbaşa C2 serverlərinə yönləndirilməsini təmin edir.
Blokçeyn əsaslı domenlərdən istifadə botnet infrastrukturunun müəyyənləşdirilməsini və fəaliyyətinin dayandırılmasını çətinləşdirir. Ənənəvi domenin və ya IP ünvanının bloklanması halında operatorlar blokçeyn qeydlərini yeniləməklə yoluxdurulmuş cihazları alternativ infrastruktura yönləndirə bilirlər. Bu zaman zərərli proqramın hər bir cihazda ayrıca yenilənməsinə ehtiyac yaranmır. Son variantlarda mətn sətirlərinin və konfiqurasiya məlumatlarının gizlədilməsi üçün dəyişdirilmiş şifrələmə mexanizmlərindən də istifadə olunur. Sözügedən üsullar zərərli proqram nümunələrinin təhlilini ləngidir və onun sadə imza əsaslı aşkarlama mexanizmlərindən yayınmasına şərait yaradır.
İyun ayının sonlarında aşkarlanmış ayrıca “Dysphoria” variantının DDoS funksiyasından imtina edərək tamamilə vasitəçi proksi şəbəkəsinin yaradılmasına yönəldiyi müəyyən olunub. Bu variant UPnP protokolunu dəstəkləyən şəbəkə keçidlərini aşkar edir, portları avtomatik açır və yoluxdurulmuş sistemi xarici trafikin ötürülməsi üçün əlçatan vəziyyətə gətirir. Nəticədə operatorlar internet trafikini komprometasiya edilmiş cihazlar üzərindən uzaq sistemlərə yönləndirə və real mənbə ilə idarəetmə infrastrukturunu gizlədə bilirlər.
Aşkarlanmış əsas infrastruktur indikatorlarına 217.60.195.160, 76.164.203.171, 92.42.100.131 və 78.153.155.152 IP ünvanları, həmçinin i.peer4you.net, o.peer4you.net, www.trees4sale.net və dysphoria.androiddebugbridge.su domenləri daxildir. Bununla yanaşı m3rnbvs5d.eth, burrberry.eth, ukranianhorseriding.eth və 24carnforth2merseyside.sol blokçeyn domenlərinin botnetin şəbəkə və vasitəçi trafik ötürmə infrastrukturunda istifadə olunduğu müəyyənləşdirilib.
© 2011-2026 Bütün Hüquqlar Qorunur