Ботнет Dysphoria, о котором сообщил Shadowserver, заразил около 296 тыс. IoT‑устройств по всему миру. В основном это старые домашние роутеры с устаревшей прошивкой. Новый ботнет — перерождение JackSkid, он использует брутфорс слабых паролей и уязвимости в прошивках Huawei, DrayTek, Totolink и Linksys.

Как работает заражение

Устройства заражаются через Telnet и SSH, подбирая слабые пароли, а также через известные уязвимости удаленного выполнения кода. После заражения гаджет открывает до 155 правил переадресации портов через UPnP, делая внутренние сервисы видимыми из интернета и превращая устройство в прокси‑узел для чужого трафика.

Почему ботнет сложно заблокировать

Адреса управляющих серверов (C2) скрыты в записях блокчейн‑доменов Ethereum Name Service и Solana Name Service. У таких записей нет единого владельца и юрисдикции, поэтому их нельзя заблокировать через суд или регистратора. Малварь также маскирует адреса фальшивыми IPv6‑строками и использует модифицированный шифр RC4 с двумя раундами KSA.

Новые версии и масштаб угрозы

С конца июня XLab фиксирует версии ботнета без кода DDoS‑атак: такие боты работают только как прокси, и их IP‑адреса перепродают клиентам как «чистые». Однако DDoS‑версии продолжают действовать. По данным CNCERT, пиковая активность вне Китая достигала 239 тыс. ботов в сутки, а заявленная мощность атак — до 4 Тбит/с.

Как защититься

  • Обновите прошивку устройства до актуальной версии.
  • Смените заводской пароль для Telnet и SSH на сложный.
  • Отключите UPnP, если он не используется.