پناه بردن به بلاکچین و شبکهی دهندههای ترافیک
زیرساختهای تحتِ شبکهٔ خانوادهٔ Dysphoria پس از ضربات واردشده به نسلِ قبلی خود، با تکیه بر فناوریِ بلاکچین و دستگاههای قربانی در حالِ ساختنِ شبکهای پیچیدهتر و مقاومتر در برابر مقابله هستند. تیمهای تحقیقاتی CNCERT و XLab نشان دادهاند که این رباتنت پس از عملیاتِ مشترکِ نیروهایِ انتظامیِ آمریکا، آلمان و کانادا در ۱۹ مارس سال جاری علیه زیرساختِ JackSkid، مسیرِ فرماندهی و کنترل (C2) خود را به پروتکلهای نامگذاریِ مبتنیبرِ بلاکچین مانند ENS و SNS منتقل کرده است.
جزئیاتِ منتشرشده از سویِ لایههایِ تهدید، فرآیندِ مهاجرتِ معماریِ Dysphoria را در چند ماهِ اخیر روایت میکند. اوایلِ فروردینماه، نمونههایِ بدافزاری توانستند آدرسهای سرویسِ نامِ اتریوم (ENS) را به مقصدِ دادههای توزیعِ گرهها تبدیل کنند. تنها چند هفته پس از آن، پشتیبانی از سرویسِ نامِ سولانا (SNS) به کدِ بدافزار اضافه شد. در این معماریِ جدید، دستگاههای تحتِ فرمان بهجایِ ارتباطِ مستقیم با سرورهایِ اصلی نقشِ واسطهای ترافیکی را ایفا میکنند. این لایهٔ محافظ، هویتِ واقعیِ کنترلکنندههایِ رباتنت را در پشتِ دستگاههای نفوذشده پنهان نگه میدارد و عملیاتِ توقیفِ سرورها را برای پژوهشگران دشوارتر میسازد.
برآوردِ مقیاسِ تهدید در سایهٔ ابهام
گزارشهایِ اخیر ادعای حضورِ بیش از ۲۰۰٬۰۰۰ دستگاهِ آلوده را مطرح کردهاند. دادههایِ پدافندی بینِ ۱۴ و ۲۰ تیرماه، حدودِ ۴٬۴۰۱ دستگاهِ فعال داخلِ چین و اوجی حدودِ ۲۳۹٬۰۰۰تایی در خارجِ کشور را ثبت کردهاند. با این حال، محققان روشهایِ دقیقِ شمارش یا حذفِ دادههایِ تکراری را منتشر نکردهاند و این ارقام باید بهعنوانِ تخمینیِ نظارتی سنجیده شوند تا سرشماریِ دقیقِ دیجیتال. مقادیر بدونِ بازتولیدِ مستقل، نیازمندِ احتیاط در تحلیلهایِ رسانهای هستند.
تیمِ تحقیقاتیِ ژاپنیِ NICT نیز تغییراتِ مشابهی را در ماههایِ گذشته مشاهده کرده و اشتراکاتِ ابزارهایِ کدنویسی بینِ Dysphoria و چندین خانوادهٔ رباتنتِ دیگر را ثبت نموده است. این شباهتها بیشتر به استفاده از چارچوبهایِ مشترک اشاره دارد تا اثباتِ مالکیتِ یکِ واحدِ عملیاتی.
دریچههایِ ورود و آسیبپذیریهایِ درگیر
پیکربندیهایِ ضعیفِ نامِ کاربری و رمزِ عبور برای دسترسیهای Telnet و SSH همچنان رایجترین دروازههایِ نفوذِ این شبکه بهشمار میروند. علاوه بر این، بدافزار از آسیبپذیریهایِ اجرایِ کد از راهِ دور (RCE) در روترها، گیتویها و دوربینهایِ هوشمند نیز سوءاستفاده میکند. گزارشها به CVE-2025-9528 اشاره دارند، هرچند رتبهبندیِ NVD برای این آسیبپذیری نیاز به دسترسی با امتیازِ بالا را نشان میدهد و سازندهٔ نهایی واکنشی نشان نداده است. یک مطالعهٔ تطبیقی نشان میدهد که فهرستِ آسیبپذیریهایِ منتشرشده در گزارشهایِ همکارانه، با وجودِ یکسانبودنِ نتیجهگیریِ اصلی، تفاوتهایی در جزئیات دارد که بر دقتِ مستندات تأثیر میگذارد.
راهکارهایِ عملیاتی برای دفاع از زیرساختهایِ IoT
با توجه به گرایشِ بهسویِ معماریهایِ غیرمتمرکز یا ناپایدار، تمرکزِ نیرویِ امنیتی باید بر ایمنسازیِ لبهٔ شبکه معطوف باشد. پَچسازیِ روزانهٔ تجهیزاتِ IoT، جایگزینیِ دستگاههایِ قدیمی که دیگر بهروزرسانی نمیشوند، حذفِ رمزهایِ پیشفرض و ضعیف، و غیرفعالکردنِ سرویسهایِ مدیریتِ ازراهدور و UPnP در مواردِ غیرضروری، مؤثرترین روشهایِ کاهشِ ریسک هستند.
- پَچسازیٔ منظم و استفاده از فریمورمهایِ اختصاصی یا امن برای تجهیزاتِ شبکه
- غیرفعالکردنِ کاملِ سرویسهایِ UPnP و دسترسیِ ازراهدور در صورتِ عدمِ نیاز
- جایگزینی یا ایزولهکردنِ دستگاههایی که تولیدکنندهٔ آنها پشتیبانی را قطع کرده است
آیندهٔ این خانوادهٔ تهدید بهسویِ ادغامِ بیشترِ پروتکلهایِ لایههایِ کاربردی و استفاده از مکانیزمهایِ پویا برای بهروزرسانیِ خودکار پیش میرود. نظارت بر الگوهایِ رفتاری در سطحِ شبکه، جانشینِ روشهایِ سنتیِ فیلترینگِ آدرسهایِ IP خواهد شد و تمرکزِ تحلیلگرانِ امنیتی بهسویِ شناساییِ ردپایِ ارتباطاتِ رمزنگاریشده و الگوهایِ ترافیکیِ غیرعادی در گرههایِ IoT تغییر جهت خواهد داد.





