باتنت اینترنت اشیاء Dysphoria پس از اخلال در زیرساخت JackSkid در مارس، ساختار فرماندهی و کنترل (C2) خود را بازطراحی کرد و به سرویسهای نام مبتنی بر بلاکچین و شبکهای از رلههای دستگاههای آلوده مهاجرت نمود. این تغییر باعث پیچیدهتر شدن ردگیری و اخلال در زیرساختهای عملیاتی شده و آدرسهای واقعی کنترلکنندهها را از دید مستقیم پنهان میسازد.
تغییر ساختار C2 پس از اخلال JackSkid
طبق گزارشهای CNCERT و آزمایشگاه تهدید XLab، Dysphoria پس از مداخلهٔ اجرای قانون علیه زیرساخت JackSkid، استفاده از رکوردهای نام بلاکچینی و گرههای توزیع را افزایش داد. هدف این تغییر، کاهش آسیبپذیری در برابر توقیف یا قطع آدرسهای ثابت کنترلکننده و افزایش پایداری زیرساخت فرماندهی است.
نحوه عملکرد ENS و SNS بهعنوان لایهٔ نام
Dysphoria از Ethereum Name Service (ENS) و سپس از Solana Name Service (SNS) برای نگهداری رکوردهای زیرساخت استفاده میکند. برخی رکوردها آدرسهای IPv4 گرههای توزیع را رمزگذاری میکنند و رکوردهای دیگر مسیرها یا شناسههای مدیریتی و دادهای را معرفی میکنند. فرایند کلی به این صورت است که باتها ابتدا یک نام بلاکچینی را رزولوشن میکنند و سپس به گرههای توزیع متصل میشوند تا فهرست سرورهای جاری را از طریق HTTP دریافت کنند.
رلههای قربانی: پوششدهی کنترلکنندهها
فهرست بازگرداندهشده معمولاً بهجای اشاره مستقیم به کنترلکنندههای اصلی، مجموعهای از دستگاههای آلوده را نشان میدهد که ترافیک را به کنترلکنندههای واقعی رله میکنند. این لایهٔ میانجی (relay mesh) که از همان دستگاههای قربانی تشکیل شده، پیگیری و توقیف زیرساخت واقعی C2 را برای مدافعان بسیار دشوارتر میکند؛ با این حال شبکه همچنان به رکوردهای بلاکچینی و گرههای توزیع وابسته است.
ویژگیهای فنی و روند توسعه
تحلیل XLab نشان میدهد تغییرات زیر در Dysphoria اعمال شدهاند:
- اضافه شدن رمزگذاری رشتهای RC4 اختصاصی و رزولوشن ENS در اواخر آوریل و انتقال به SNS در اوایل می.
- عرضهٔ نسخهای در 25 ژوئن که صرفاً نقش رله را اجرا میکرد و در روزهای بعد قابلیتهای جدیدی دریافت شد.
- افزودن نگاشت پورت مبتنی بر UPnP برای گذر از دروازههای NAT، که امکان برقراری اتصالهای بین شبکهٔ محلی و کنترلکنندهٔ راه دور را فراهم میکند.
- حذف ماژولهای DDoS در نسخهٔ رلهای و استفاده از epoll در لینوکس برای عبور و هدایت کارآمدتر ترافیک.
رمزنگاری و رزولوشن نام
ترکیب رمزگذاری محتوای کانال و رزولوشن نام بلاکچینی موجب میشود که حتی در صورت کشف گرههای توزیع، تحلیل پیامها و اتصال به کنترلکنندهٔ نهایی دشوار باقی بماند.
اندازهگیریها و محدودیتهای گزارششده
CNCERT و XLab جمعیت Dysphoria را بیش از 200٬000 ربات برآورد کردهاند. تلهمتری آنها بین 14 تا 20 ژوئیه 4٬401 دستگاه فعال داخل چین و اوج یکروزهٔ 239٬000 ربات در خارج از کشور ثبت کرده است. این شمارشها تا کنون بهصورت مستقل بازتولید نشده و پژوهشگران متدولوژی حذف تکراریها را منتشر نکردهاند؛ بنابراین ارقام باید با احتیاط و بهعنوان تخمینهای مبتنی بر دادههای ویژه تفسیر شوند، نه بهعنوان سرشماری دقیق دستگاهها.
ردیابی بینالمللی و اشتراک کد
مرکز تحقیقات فناوری اطلاعات ژاپن (NICT) و تیمهای تحقیقاتی نوکیا و Comcast نیز تغییر مسیر JackSkid به ENS/SNS را ردیابی کردهاند. بین نمونهها همپوشانی در رشتهها و بخشهایی از کد مشاهده شده که احتمال استفادهٔ مشترک از ابزارها یا اجزای آماده را نشان میدهد، بدون اینکه لزوماً به معنای وجود یک اپراتور واحد باشد.
راههای انتشار و آسیبپذیریهای مورد بهرهبرداری
XLab و CNCERT گزارش دادهاند Dysphoria عمدتاً از موارد زیر برای آلودهسازی دستگاهها استفاده میکند:
- حدس زدن رمزعبورهای ضعیف Telnet و SSH.
- سوءاستفاده از آسیبپذیریهای اجرای کد از راه دور در روترها، دروازهها و دوربینها.
یکی از نمونههای ذکرشده CVE-2025-9528 است؛ یک ضعف تزریق فرمان در Linksys E1700 که در آگوست 2025 افشا شد و اکسپلویت عمومی برای آن منتشر شده است (NVD).
راهنمای کوتاه برای مدافعان شبکه و کاربران IoT
برای کاهش خطر حضور دستگاهها در شبکهٔ رلهای Dysphoria، توصیههای کلیدی عبارتاند از:
- بهروزرسانی فوری firmware دستگاههای IoT و روترها؛ در صورت نبود وصلهٔ سازنده، دستگاه را جایگزین کنید.
- حذف یا تغییر اعتبارنامههای پیشفرض و اجرای سیاست رمزهای قوی برای Telnet و SSH؛ در صورت امکان سرویس Telnet را غیرفعال کنید.
- غیرفعال کردن مدیریت از راه دور و UPnP در روترها مگر در مواقع ضروری و مدیریتشده.
- محدودسازی دسترسی SSH با استفاده از کلیدهای عمومی و مکانیزمهای مدیریت هویت و دسترسی.
- نظارت مستمر بر ترافیک خروجی و شناسایی الگوهای غیرمعمول؛ بهویژه درخواستهای مکرر به دامنههای مرتبط با نامهای بلاکچینی یا رفتارهای شبیه به رله.
چشمانداز
اتکا به سرویسهای نام بلاکچین و شبکهٔ رلهای مبتنی بر دستگاههای قربانی، رشدی منطقی در تکامل روشهای پایداری زیرساختهای C2 را نشان میدهد. برای مقابله با این رویکردها نیاز به هماهنگی بین ارائهدهندگان سرویسهای دامنه، اپراتورهای شبکه و پژوهشگران امنیتی وجود دارد تا نقاط توزیع شناسایی و غیرفعال شوند و رلهها سریعتر کشف گردند.
پژوهشها هنوز اپراتور مشخصی را بهطور قاطع نشان ندادهاند و به بررسیهای مستقل بیشتری برای تأیید ارقام جمعیتی نیاز است. اقدامهای محافظتی فعال میتواند از تبدیل شدن دستگاههای خانگی و سازمانی به رلههای مخفی جلوگیری کند.





