بات‌نت اینترنت اشیاء Dysphoria پس از اخلال در زیرساخت JackSkid در مارس، ساختار فرمان‌دهی و کنترل (C2) خود را بازطراحی کرد و به سرویس‌های نام مبتنی بر بلاک‌چین و شبکه‌ای از رله‌های دستگاه‌های آلوده مهاجرت نمود. این تغییر باعث پیچیده‌تر شدن ردگیری و اخلال در زیرساخت‌های عملیاتی شده و آدرس‌های واقعی کنترل‌کننده‌ها را از دید مستقیم پنهان می‌سازد.

تغییر ساختار C2 پس از اخلال JackSkid

طبق گزارش‌های CNCERT و آزمایشگاه تهدید XLab، Dysphoria پس از مداخلهٔ اجرای قانون علیه زیرساخت JackSkid، استفاده از رکوردهای نام بلاک‌چینی و گره‌های توزیع را افزایش داد. هدف این تغییر، کاهش آسیب‌پذیری در برابر توقیف یا قطع آدرس‌های ثابت کنترل‌کننده و افزایش پایداری زیرساخت فرمان‌دهی است.

نحوه عملکرد ENS و SNS به‌عنوان لایهٔ نام

Dysphoria از Ethereum Name Service (ENS) و سپس از Solana Name Service (SNS) برای نگهداری رکوردهای زیرساخت استفاده می‌کند. برخی رکوردها آدرس‌های IPv4 گره‌های توزیع را رمزگذاری می‌کنند و رکوردهای دیگر مسیرها یا شناسه‌های مدیریتی و داده‌ای را معرفی می‌کنند. فرایند کلی به این صورت است که بات‌ها ابتدا یک نام بلاک‌چینی را رزولوشن می‌کنند و سپس به گره‌های توزیع متصل می‌شوند تا فهرست سرورهای جاری را از طریق HTTP دریافت کنند.

رله‌های قربانی: پوشش‌دهی کنترل‌کننده‌ها

فهرست بازگردانده‌شده معمولاً به‌جای اشاره مستقیم به کنترل‌کننده‌های اصلی، مجموعه‌ای از دستگاه‌های آلوده را نشان می‌دهد که ترافیک را به کنترل‌کننده‌های واقعی رله می‌کنند. این لایهٔ میانجی (relay mesh) که از همان دستگاه‌های قربانی تشکیل شده، پیگیری و توقیف زیرساخت واقعی C2 را برای مدافعان بسیار دشوارتر می‌کند؛ با این حال شبکه همچنان به رکوردهای بلاک‌چینی و گره‌های توزیع وابسته است.

نمای شماتیک رله‌های دستگاه‌های آلوده در بات‌نت‌های اینترنت اشیاء

ویژگی‌های فنی و روند توسعه

تحلیل XLab نشان می‌دهد تغییرات زیر در Dysphoria اعمال شده‌اند:

  • اضافه شدن رمزگذاری رشته‌ای RC4 اختصاصی و رزولوشن ENS در اواخر آوریل و انتقال به SNS در اوایل می.
  • عرضهٔ نسخه‌ای در 25 ژوئن که صرفاً نقش رله را اجرا می‌کرد و در روزهای بعد قابلیت‌های جدیدی دریافت شد.
  • افزودن نگاشت پورت مبتنی بر UPnP برای گذر از دروازه‌های NAT، که امکان برقراری اتصال‌های بین شبکهٔ محلی و کنترل‌کنندهٔ راه دور را فراهم می‌کند.
  • حذف ماژول‌های DDoS در نسخهٔ رله‌ای و استفاده از epoll در لینوکس برای عبور و هدایت کارآمدتر ترافیک.

رمزنگاری و رزولوشن نام

ترکیب رمزگذاری محتوای کانال و رزولوشن نام بلاک‌چینی موجب می‌شود که حتی در صورت کشف گره‌های توزیع، تحلیل پیام‌ها و اتصال به کنترل‌کنندهٔ نهایی دشوار باقی بماند.

اندازه‌گیری‌ها و محدودیت‌های گزارش‌شده

CNCERT و XLab جمعیت Dysphoria را بیش از 200٬000 ربات برآورد کرده‌اند. تله‌متری آن‌ها بین 14 تا 20 ژوئیه 4٬401 دستگاه فعال داخل چین و اوج یک‌روزهٔ 239٬000 ربات در خارج از کشور ثبت کرده است. این شمارش‌ها تا کنون به‌صورت مستقل بازتولید نشده و پژوهشگران متدولوژی حذف تکراری‌ها را منتشر نکرده‌اند؛ بنابراین ارقام باید با احتیاط و به‌عنوان تخمین‌های مبتنی بر داده‌های ویژه تفسیر شوند، نه به‌عنوان سرشماری دقیق دستگاه‌ها.

ردیابی بین‌المللی و اشتراک کد

مرکز تحقیقات فناوری اطلاعات ژاپن (NICT) و تیم‌های تحقیقاتی نوکیا و Comcast نیز تغییر مسیر JackSkid به ENS/SNS را ردیابی کرده‌اند. بین نمونه‌ها همپوشانی در رشته‌ها و بخش‌هایی از کد مشاهده شده که احتمال استفادهٔ مشترک از ابزارها یا اجزای آماده را نشان می‌دهد، بدون اینکه لزوماً به معنای وجود یک اپراتور واحد باشد.

راه‌های انتشار و آسیب‌پذیری‌های مورد بهره‌برداری

XLab و CNCERT گزارش داده‌اند Dysphoria عمدتاً از موارد زیر برای آلوده‌سازی دستگاه‌ها استفاده می‌کند:

  • حدس زدن رمزعبورهای ضعیف Telnet و SSH.
  • سوء‌استفاده از آسیب‌پذیری‌های اجرای کد از راه دور در روترها، دروازه‌ها و دوربین‌ها.

یکی از نمونه‌های ذکرشده CVE-2025-9528 است؛ یک ضعف تزریق فرمان در Linksys E1700 که در آگوست 2025 افشا شد و اکسپلویت عمومی برای آن منتشر شده است (NVD).

راهنمای کوتاه برای مدافعان شبکه و کاربران IoT

برای کاهش خطر حضور دستگاه‌ها در شبکهٔ رله‌ای Dysphoria، توصیه‌های کلیدی عبارت‌اند از:

  • به‌روزرسانی فوری firmware دستگاه‌های IoT و روترها؛ در صورت نبود وصلهٔ سازنده، دستگاه را جایگزین کنید.
  • حذف یا تغییر اعتبارنامه‌های پیش‌فرض و اجرای سیاست رمزهای قوی برای Telnet و SSH؛ در صورت امکان سرویس Telnet را غیرفعال کنید.
  • غیرفعال کردن مدیریت از راه دور و UPnP در روترها مگر در مواقع ضروری و مدیریت‌شده.
  • محدودسازی دسترسی SSH با استفاده از کلیدهای عمومی و مکانیزم‌های مدیریت هویت و دسترسی.
  • نظارت مستمر بر ترافیک خروجی و شناسایی الگوهای غیرمعمول؛ به‌ویژه درخواست‌های مکرر به دامنه‌های مرتبط با نام‌های بلاک‌چینی یا رفتارهای شبیه به رله.

چشم‌انداز

اتکا به سرویس‌های نام بلاک‌چین و شبکهٔ رله‌ای مبتنی بر دستگاه‌های قربانی، رشدی منطقی در تکامل روش‌های پایداری زیرساخت‌های C2 را نشان می‌دهد. برای مقابله با این رویکردها نیاز به هماهنگی بین ارائه‌دهندگان سرویس‌های دامنه، اپراتورهای شبکه و پژوهشگران امنیتی وجود دارد تا نقاط توزیع شناسایی و غیرفعال شوند و رله‌ها سریع‌تر کشف گردند.

پژوهش‌ها هنوز اپراتور مشخصی را به‌طور قاطع نشان نداده‌اند و به بررسی‌های مستقل بیشتری برای تأیید ارقام جمعیتی نیاز است. اقدام‌های محافظتی فعال می‌تواند از تبدیل شدن دستگاه‌های خانگی و سازمانی به رله‌های مخفی جلوگیری کند.