Ботнет Dysphoria виріс приблизно до 200 тисяч скомпрометованих пристроїв, ідеться у спільному технічному звіті QiAnXin XLab та CNCERT. Із кінця березня 2026 року шкідливе ПЗ перетворилося зі звичайного IoT-коду для DDoS на дві окремі ролі: боти для атак і заражені relay-вузли. Нові збірки знаходять інфраструктуру через записи Ethereum ENS і Solana SNS, а relay-варіант може попросити локальний gateway створити 155 UPnP port mappings.
Основні цілі у звіті — роутери, gateways, камери та інші embedded Linux-пристрої зі слабкими обліковими даними Telnet або SSH і відомими вразливостями. Це не означає, що кожен Windows-комп’ютер за тим самим роутером заражений. Спочатку перевіряйте мережеве обладнання, а ПК досліджуйте окремо лише за наявності endpoint alerts, невідомого ПЗ або підозрілого трафіку.
Кому варто перевірити ризик Dysphoria
| Ситуація | Ризик і що перевірити |
|---|---|
| Роутер, камера або gateway досі використовує стандартний чи повторно використаний admin-пароль | Змініть його через надійне локальне підключення. Перевірте також Telnet, SSH і remote management. |
| Пристрій доступний з інтернету або давно не отримував оновлень прошивки | Визначте точну модель і firmware. Встановіть актуальну версію виробника або замініть unsupported hardware. |
| У роутері з’явилося багато невідомих port-forward чи UPnP записів | Зафіксуйте записи, від’єднайте підозрілий пристрій і приберіть mappings, які не належать відомим застосункам. |
| Bandwidth, DNS або outbound traffic залишається аномальним, коли звичайні комп’ютери неактивні | Порівняйте трафік за пристроями. Заражений IoT-вузол може працювати без файлів або antivirus alerts на Windows-PC. |
XLab повідомляє, що Dysphoria поширюється через слабкі облікові дані Telnet і SSH та суміш старих і нових RCE-вразливостей. Перелік охоплює кілька родин роутерів та IoT, а не одного виробника. Тому old device без security updates небезпечніший за підтримувану модель з актуальною прошивкою, унікальним паролем і локальним керуванням.
Як ботнет приховує шлях до командної інфраструктури
Ранні ботнети часто мали в коді фіксовану IP-адресу або звичайний domain. Dysphoria може читати infrastructure data з blockchain name services. ENS або SNS record передає закодовану інформацію, яку sample перетворює на наступну network location. Блокування одного звичайного domain менш ефективне, коли оператор може оновити цей розподілений lookup path.
Нова архітектура також розділяє ролі. Одна збірка отримує DDoS-цілі та параметри часу через фіксований 78-byte protocol. Інша відмовляється від DDoS-функції й перетворює заражений host на прозорий relay. Він стоїть між worker і реальною C2-інфраструктурою, тому кінцевий controller важче відстежити й заблокувати.
Для власника це означає, що пристрій можуть використовувати навіть без помітного traffic flood. Relay споживає bandwidth, відкриває сервіси, псує репутацію public IP і приховує чужий malicious traffic. Історія NetNut/Popa показує сусідній сценарій, у якому домашні пристрої перетворювали на residential proxy-вузли.
Чому 155 UPnP mappings — важлива ознака
XLab спостерігала relay-збірку, яка шукає в локальній мережі gateway із підтримкою UPnP і запитує 155 port mappings. Ці forwards відкривають listeners на зараженому пристрої для вхідних internet connections. UPnP буває легітимним — його можуть використовувати консолі, voice apps і домашні сервіси, — але раптовий блок із десятків або сотень невідомих mappings не є нормальною домашньою поведінкою.
Один port-forward запис сам по собі не доводить Dysphoria. Збережіть список, визначте local IP, який створив mapping, і зіставте його з моделлю, firmware, DNS requests та outbound traffic. Не публікуйте live C2 addresses і не тестуйте підозрілі services з інтернету: це може знищити evidence або ще більше відкрити мережу.
Що робити власникам роутерів та IoT
- Проведіть інвентаризацію. Запишіть vendor, точну модель, hardware revision, firmware version, local IP і чи надає виробник security updates.
- Змініть admin credentials. Приберіть стандартні, слабкі та повторні паролі. Вимкніть Telnet і password-based SSH, якщо вони не потрібні, та не відкривайте management page в інтернет.
- Перевірте UPnP і port forwarding. Збережіть список або screenshots несподіваних записів, визначте requesting device, потім видаліть unauthorized mappings. Вимкніть UPnP, якщо жоден довірений застосунок його не потребує.
- Оновіть firmware. Завантажуйте прошивку лише з official support path виробника. Якщо продукт end-of-life або не патчиться, замініть його замість того, щоб залишати доступним з інтернету.
- Скидайте лише з безпечним recovery plan. Спочатку отримайте patched firmware і запишіть ISP settings, потім виконайте factory reset, встановіть update та нові credentials до повторного підключення. Reset без закриття entry path не запобігає reinfection.
- Відокремте IoT від чутливих систем. Помістіть камери, TV-бокси та інші embedded devices у guest або isolated network. Матеріал про MooBot у D-Link роутерах пояснює схожий firmware-first response.
- Перевіряйте endpoint за власними ознаками. Якщо Windows-PC також має невідомі processes, downloads, security alerts або blocked outbound traffic, від’єднайте й проскануйте його окремо. Gridinsoft Anti-Malware може перевірити Windows на відоме malware та persistence, але не сканує й не перепрошиває роутер.
Безпечніше не припускати, що malware автоматично «перестрибнуло через Wi-Fi», а дати кожному exposed device окремий evidence та remediation path. Приклад ботнета на 17 мільйонів пристроїв також показує, чому unsupported домашнє обладнання потрібно замінювати, а не лише перезавантажувати.
FAQ
Чи видаляє Dysphoria перезавантаження роутера?
Reboot може перервати malware, що працює лише в пам’яті, але не патчить exploited flaw, не змінює слабкі credentials і не замінює unsupported firmware. Без закриття entry path пристрій можуть скомпрометувати знову.
Чи потрібно скидати кожен роутер через цей звіт?
Ні. Спочатку визначте модель, firmware, exposure, port mappings та vendor support status. Скидайте підозрілий пристрій лише тоді, коли зможете одразу встановити безпечну прошивку й нові credentials; unsupported device краще замінити.
Чи може Windows-антивірус очистити заражений роутер або камеру?
Ні. Windows security software перевіряє ПК, але не перепрошиває embedded-device firmware. Для роутера або камери потрібні vendor updates, безпечна конфігурація, контрольований reset або заміна hardware.
Джерела
- Wang Hao; QiAnXin XLab та CNCERT. «Dysphoria Evolution and In-Depth Technical Analysis». QiAnXin XLab, 25 липня 2026 року. технічний звіт.
- National Computer Network Emergency Response Technical Team/Coordination Center of China (CNCERT). «Risk Notice on the Large-Scale Spread of the Dysphoria Botnet». CNCERT, 27 липня 2026 року. офіційне попередження.
- Cybersecurity and Infrastructure Security Agency. «Internet Exposure Reduction Guidance». CISA, дата доступу 28 липня 2026 року. рекомендації зі зменшення exposure.
