---
title: "Botnet Dysphoria rozwija blockchainowe C2 i przekaźniki zainfekowanych urządzeń"
description: "Botnet IoT Dysphoria po zakłóceniu infrastruktury JackSkid wykorzystuje usługi nazw Ethereum i Solana oraz sieć zainfekowanych przekaźników. Badacze ostrzegają, że rozwiązanie utrudnia przejęcie infrastruktury, ale botnet nadal zależy od kilku elementów możliwych do monitorowania i blokowania."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-dysphoria-rozwija-blockchainowe-c2-i-przekazniki-zainfekowanych-urzadzen"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-dysphoria-rozwija-blockchainowe-c2-i-przekazniki-zainfekowanych-urzadzen/index.md"
date_published: "2026-07-30T22:42:47.881Z"
date_modified: "2026-07-31T21:39:54.759Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "dysphoria"
  - "botnet iot"
  - "ddos"
  - "bezpieczeństwo iot"
source_url: "https://thehackernews.com/2026/07/dysphoria-iot-botnet-adds-blockchain-c2.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785175299050.jpeg"
image_alt: "a group of cubes that are on a black surface"
image_credit: "© Shubham Dhage / Unsplash"
image_credit_url: "https://unsplash.com/@theshubhamdhage"
---

# Botnet Dysphoria rozwija blockchainowe C2 i przekaźniki zainfekowanych urządzeń

> Botnet Dysphoria po operacji przeciw JackSkid wykorzystuje blockchainowe usługi nazw i zainfekowane urządzenia jako przekaźniki.

## Kluczowe informacje
- Dysphoria rozwinął blockchainowe mechanizmy C2 po operacji przeciw JackSkid.
- Botnet wykorzystuje zainfekowane urządzenia jako przekaźniki do kontrolerów.
- Skala powyżej 200 tysięcy botów nie została niezależnie potwierdzona.
- Obrona wymaga aktualizacji IoT, usunięcia słabych haseł i ograniczenia zdalnego dostępu.

Dysphoria, rodzina botnetów urządzeń internetu rzeczy śledzona przez chiński zespół CNCERT i laboratorium XLab, zmieniła sposób komunikacji po marcowej operacji organów ścigania przeciw infrastrukturze JackSkid. Według badaczy botnet zaczął korzystać z blockchainowych usług nazw oraz zainfekowanych urządzeń pełniących funkcję przekaźników. Taka architektura utrudnia bezpośrednie wskazanie i przejęcie serwerów sterujących, ponieważ urządzenia w sieci nie muszą łączyć się z nimi bezpośrednio.

## Od JackSkid do wielowarstwowej infrastruktury

CNCERT, chiński krajowy zespół reagowania na incydenty komputerowe, oraz XLab, laboratorium firmy Qi'anxin zajmujące się analizą zagrożeń, wiążą Dysphorię z wcześniejszą działalnością JackSkid. Ten drugi botnet był jednym z czterech celów skoordynowanych działań Stanów Zjednoczonych, Niemiec i Kanady z 19 marca. Dokumenty sądowe przypisały JackSkid ponad 90 tysięcy poleceń DDoS. W ciągu kilku dni po operacji Nokia Deepfield i laboratorium zagrożeń Comcast odnotowały wykorzystanie domeny opartej na Ethereum Name Service, czyli ENS, do wskazywania infrastruktury dowodzenia i kontroli.

W próbce JackSkid przechwyconej przez XLab 25 marca, sześć dni po zakłóceniu infrastruktury, zastosowano ten sam model. Późniejsza analiza wykazała, że rekordy usług nazw ENS oraz Solana Name Service, czyli SNS, mogą dostarczać adresy węzłów dystrybucyjnych i innych elementów zaplecza. Próbka DDoS pobiera od węzła dystrybucyjnego aktualną listę serwerów, a wskazane punkty to zainfekowane maszyny przekazujące ruch do właściwych kontrolerów. Dzięki temu adresy kontrolerów pozostają o jeden etap dalej od urządzeń otrzymujących polecenia.

- W końcu kwietnia dodano własne szyfrowanie ciągów znaków RC4 oraz obsługę ENS.
- Na początku maja pojawiła się obsługa Solana Name Service.
- 25 czerwca wykryto wariant ograniczony do funkcji przekaźnika, bez modułów DDoS.
- Kilka dni później dodano mapowanie portów przez UPnP, aby ułatwić komunikację przez bramy NAT.

## Szybka ewolucja i niepewna skala

Wariant przekaźnikowy nie zawiera modułów DDoS. Zamiast tego wykorzystuje funkcję UPnP na lokalnej bramie oraz mechanizm epoll systemu Linux do przekazywania ruchu między połączeniem zewnętrznym a zdalną usługą C2. W praktyce zainfekowane urządzenia stają się częścią warstwy pośredniej, która może ukrywać właściwe serwery sterujące i utrudniać obrońcom odcięcie całej infrastruktury jednym działaniem. Nie oznacza to jednak pełnej niezależności od infrastruktury. Botnet nadal potrzebuje rekordów blockchainowych, dostępnych węzłów dystrybucyjnych oraz przejętych przekaźników.

CNCERT i XLab szacują, że populacja Dysphorii przekracza 200 tysięcy botów. Ich telemetria wykazała 4401 potwierdzonych aktywnych urządzeń w Chinach między 14 a 20 lipca oraz jednodniowy szczyt na poziomie 239 tysięcy botów poza Chinami. Dane te nie zostały niezależnie odtworzone. Badacze nie opublikowali również metodologii zliczania ani usuwania duplikatów, dlatego liczb nie należy traktować jako precyzyjnego spisu urządzeń. XLab twierdzi, że Dysphoria niemal codziennie atakuje cele związane z usługami internetowymi i grami, ale nie wskazuje ofiar ani zmierzonych rekordów. Reklamy operatorów mówią o atakach do około 4 Tbps, jednak jest to deklaracja sprzedażowa, a nie niezależny pomiar. Dla porównania Cloudflare zmierzył wcześniej atak o przepustowości 31,4 Tbps przypisany powiązanemu botnetowi AISURU lub Kimwolf.

## Znaczenie dla obrońców

NICT z Japonii niezależnie opisał w maju przejście od JackSkid do komunikacji opartej na ENS i SNS. Nokia, Comcast oraz NICT wskazywały także na współdzielenie kodu i ciągów znaków z innymi rodzinami botnetów. Może to świadczyć o użyciu wspólnych narzędzi, ale nie dowodzi istnienia jednego operatora. CNCERT, XLab i wcześniejsze analizy JackSkid nie wskazują osoby ani grupy odpowiedzialnej za działalność.

Według CNCERT i XLab Dysphoria rozprzestrzenia się przede wszystkim przez zgadywanie słabych haseł do usług Telnet i SSH oraz przez znane podatności umożliwiające zdalne wykonanie kodu w routerach, bramach i kamerach. Wśród wymienianych problemów znajduje się CVE-2025-9528 dotycząca urządzenia Linksys E1700. NVD ocenia tę podatność jako wymagającą wysokich uprawnień, a publikacje badaczy nie wyjaśniają, jak dokładnie jest ona wykorzystywana w łańcuchu propagacji. Zestawienia podatności w analizie XLab i kopii komunikatu CNCERT różnią się, natomiast oba źródła wskazują, że słabe dane uwierzytelniające Telnetu i SSH pozostają najbardziej stałym punktem wejścia.

Organizacje korzystające z urządzeń IoT powinny instalować dostępne aktualizacje, wymieniać sprzęt, którego nie można już zabezpieczyć, oraz usuwać domyślne i słabe hasła. Warto również wyłączyć zdalne zarządzanie i UPnP tam, gdzie nie są potrzebne, a także ograniczyć ekspozycję urządzeń na internet. Nowa architektura Dysphorii komplikuje klasyczne przejęcie serwera C2, lecz nie usuwa możliwości obrony. Monitorowanie nietypowej komunikacji, blokowanie niepotrzebnych usług i szybkie odcinanie zagrożonych urządzeń nadal mogą ograniczyć zasięg botnetu.

## Wyjaśnienie pojęć

### [botnet](https://najnowsze-informacje.pl/definicje/botnet)

Sieć zainfekowanych albo przejętych urządzeń, które mogą być zdalnie sterowane przez operatora. Takie urządzenia mogą wykonywać skoordynowane działania bez wiedzy swoich właścicieli.

### [rozproszona odmowa usługi](https://najnowsze-informacje.pl/definicje/rozproszona-odmowa-uslugi)

Atak, w którym wiele urządzeń lub procesów jednocześnie przeciąża usługę, serwer albo sieć, utrudniając dostęp uprawnionym użytkownikom.

### [populacja](https://najnowsze-informacje.pl/definicje/populacja)

Grupa osobników tego samego gatunku żyjących na określonym obszarze i mogących się między sobą rozmnażać.

### [telemetria](https://najnowsze-informacje.pl/definicje/telemetria)

Automatyczne zbieranie i przekazywanie danych o działaniu urządzenia lub programu, na przykład o sprzęcie, konfiguracji i zainstalowanych aplikacjach. Dane te mogą służyć do monitorowania, diagnostyki lub analizy wykorzystania systemu.

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

### [dane uwierzytelniające](https://najnowsze-informacje.pl/definicje/dane-uwierzytelniajace)

Informacje używane do potwierdzenia tożsamości użytkownika, programu lub usługi i uzyskania dostępu do zasobów.

### [zasięg](https://najnowsze-informacje.pl/definicje/zasieg)

Zakres odbiorców, do których dociera publikowana treść, zwłaszcza w internecie i mediach społecznościowych. Pojęcie może odnosić się zarówno do liczby odbiorców, jak i skali rozpowszechnienia materiału.

### [defensywa](https://najnowsze-informacje.pl/definicje/defensywa)

Formacja drużyny futbolu amerykańskiego odpowiedzialna za zatrzymywanie akcji rywala i odzyskiwanie piłki.

### [infrastruktura dowodzenia i kontroli](https://najnowsze-informacje.pl/definicje/infrastruktura-dowodzenia-i-kontroli)

Zestaw serwerów, usług i mechanizmów, za pomocą których operator zdalnie przekazuje polecenia zainfekowanym urządzeniom oraz odbiera od nich informacje.

### [przekaźnik sieciowy](https://najnowsze-informacje.pl/definicje/przekaznik-sieciowy)

Urządzenie lub program pośredniczący w przekazywaniu ruchu między innymi punktami sieci. Przekaźnik może ukrywać bezpośrednie połączenie z właściwym serwerem lub usługą.

### [usługa nazw blockchaina](https://najnowsze-informacje.pl/definicje/usluga-nazw-blockchaina)

Usługa wykorzystująca blockchain do publikowania i odczytywania rekordów wiążących nazwy z adresami lub innymi danymi. Może służyć do wskazywania elementów infrastruktury sieciowej.

### [Universal Plug and Play](https://najnowsze-informacje.pl/definicje/universal-plug-and-play)

Zestaw protokołów umożliwiających urządzeniom w sieci automatyczne wykrywanie się i konfigurowanie wybranych usług. UPnP może także ułatwiać tworzenie przekierowań portów na bramie sieciowej.

### [translacja adresów sieciowych](https://najnowsze-informacje.pl/definicje/translacja-adresow-sieciowych)

Mechanizm zmieniający adresy lub porty w pakietach przechodzących między siecią lokalną a zewnętrzną. NAT pozwala wielu urządzeniom korzystać ze wspólnego publicznego adresu IP.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/07/dysphoria-iot-botnet-adds-blockchain-c2.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-07-30T22:42:47.881Z
- **Ostatnia aktualizacja:** 2026-07-31T21:39:54.759Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-dysphoria-rozwija-blockchainowe-c2-i-przekazniki-zainfekowanych-urzadzen](https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-dysphoria-rozwija-blockchainowe-c2-i-przekazniki-zainfekowanych-urzadzen)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-dysphoria-rozwija-blockchainowe-c2-i-przekazniki-zainfekowanych-urzadzen/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-dysphoria-rozwija-blockchainowe-c2-i-przekazniki-zainfekowanych-urzadzen/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Botnet Dysphoria rozwija blockchainowe C2 i przekaźniki zainfekowanych urządzeń”, 2026-07-30, https://najnowsze-informacje.pl/cyberbezpieczenstwo/botnet-dysphoria-rozwija-blockchainowe-c2-i-przekazniki-zainfekowanych-urzadzen
