Ботнет Dysphoria, о котором сообщил Shadowserver, заразил около 296 тыс. IoT‑устройств по всему миру. В основном это старые домашние роутеры с устаревшей прошивкой. Новый ботнет — перерождение JackSkid, он использует брутфорс слабых паролей и уязвимости в прошивках Huawei, DrayTek, Totolink и Linksys.
Как работает заражение
Устройства заражаются через Telnet и SSH, подбирая слабые пароли, а также через известные уязвимости удаленного выполнения кода. После заражения гаджет открывает до 155 правил переадресации портов через UPnP, делая внутренние сервисы видимыми из интернета и превращая устройство в прокси‑узел для чужого трафика.
Почему ботнет сложно заблокировать
Адреса управляющих серверов (C2) скрыты в записях блокчейн‑доменов Ethereum Name Service и Solana Name Service. У таких записей нет единого владельца и юрисдикции, поэтому их нельзя заблокировать через суд или регистратора. Малварь также маскирует адреса фальшивыми IPv6‑строками и использует модифицированный шифр RC4 с двумя раундами KSA.
Новые версии и масштаб угрозы
С конца июня XLab фиксирует версии ботнета без кода DDoS‑атак: такие боты работают только как прокси, и их IP‑адреса перепродают клиентам как «чистые». Однако DDoS‑версии продолжают действовать. По данным CNCERT, пиковая активность вне Китая достигала 239 тыс. ботов в сутки, а заявленная мощность атак — до 4 Тбит/с.
Как защититься
- Обновите прошивку устройства до актуальной версии.
- Смените заводской пароль для Telnet и SSH на сложный.
- Отключите UPnP, если он не используется.