دوشنبه ۲۶ مرداد ۱۴۰۵ , 17 Aug 2026
جالب است ۰
تحقیقات جدید نشان می‌دهد بات‌نت Dysphoria پس از اختلال در زیرساخت JackSkid، با بهره‌گیری از فناوری‌های بلاک‌چین و پروکسی‌های مبتنی بر دستگاه‌های آلوده، شیوه ارتباط با سرورهای فرماندهی و کنترل را متحول کرده است.
منبع : the hacker news
تحقیقات جدید نشان می‌دهد بات‌نت Dysphoria پس از اختلال در زیرساخت JackSkid، با بهره‌گیری از فناوری‌های بلاک‌چین و پروکسی‌های مبتنی بر دستگاه‌های آلوده، شیوه ارتباط با سرورهای فرماندهی و کنترل را متحول کرده است.
 
به گزارش افتانا، بات‌نت اینترنت اشیای Dysphoria پس از مختل شدن زیرساخت JackSkid، با بهره‌گیری از سامانه‌های نام‌گذاری مبتنی بر بلاک‌چین و شبکه‌ای از دستگاه‌های آلوده که به‌عنوان پروکسی عمل می‌کنند، معماری زیرساخت فرماندهی و کنترل (C2) خود را تغییر داده است. تغییری که به گفته پژوهشگران، مقابله با این بات‌نت را دشوارتر می‌کند.
 
بر اساس گزارش مشترک مرکز ملی هماهنگی پاسخ‌گویی به رخدادهای رایانه‌ای چین (CNCERT) و آزمایشگاه اطلاعات تهدید XLab وابسته به شرکت Qi'anxin، جمعیت بات‌نت Dysphoria اکنون از ۲۰۰ هزار دستگاه آلوده فراتر رفته است. داده‌های تله‌متری این دو مرکز نشان می‌دهد که بین ۱۴ تا ۲۰ ژوئیه، چهار هزار و ۴۰۱ دستگاه آلوده فعال در داخل چین شناسایی شده‌اند و تعداد بات‌های فعال در خارج از این کشور نیز در اوج فعالیت روزانه به ۲۳۹ هزار دستگاه رسیده است. با این حال، پژوهشگران هیچ توضیحی درباره روش شمارش یا حذف نمونه‌های تکراری ارائه نکرده‌اند؛ بنابراین این آمار را نباید به‌عنوان تعداد قطعی دستگاه‌های آلوده در نظر گرفت.
 
کارشناسان امنیت سایبری به مدیران شبکه توصیه کرده‌اند تجهیزات اینترنت اشیای متصل به اینترنت را به‌روزرسانی کنند، دستگاه‌هایی را که دیگر وصله امنیتی دریافت نمی‌کنند از رده خارج کنند، گذرواژه‌های پیش‌فرض و ضعیف را تغییر دهند و در صورت عدم نیاز، قابلیت‌های مدیریت از راه دور و UPnP را غیرفعال کنند. بررسی‌ها نشان می‌دهد Dysphoria نسخه تکامل‌یافته بات‌نت JackSkid است؛ یکی از چهار بات‌نت اینترنت اشیا که در ۱۹ مارس طی عملیات مشترک نهادهای مجری قانون آمریکا، آلمان و کانادا هدف قرار گرفت. بر اساس اسناد دادگاه، تنها JackSkid پیش از این عملیات بیش از ۹۰ هزار دستور اجرای حملات منع سرویس توزیع‌شده (DDoS) صادر کرده بود. چند روز پس از این عملیات، پژوهشگران Nokia Deepfield و آزمایشگاه تهدید Comcast گزارش دادند که گردانندگان JackSkid برای حفظ زیرساخت فرماندهی و کنترل خود به دامنه m3rnbvs5d.eth در سامانه نام‌گذاری اتریوم (ENS) مهاجرت کرده‌اند. XLab نیز اعلام کرد نخستین نمونه مرتبط با Dysphoria که در ۲۵ مارس، شش روز پس از این عملیات، شناسایی شد از همین دامنه ENS برای یافتن سرورهای فرماندهی و کنترل استفاده می‌کرد.
 
طبق یافته‌های XLab، رکورد دامنه burrberry.eth حاوی آدرس IP سرورهای توزیع است، در حالی که دامنه 24carnforth2merseyside.sol در سامانه نام‌گذاری سولانا (SNS)، اطلاعات سایر اجزای زیرساخت را در اختیار بدافزار قرار می‌دهد. نمونه DDoS ابتدا از طریق HTTP به یکی از سرورهای توزیع متصل شده و فهرست به‌روز سرورهای ارتباطی را دریافت می‌کند. این آدرس‌ها در واقع متعلق به دستگاه‌های آلوده‌ای هستند که به‌عنوان پروکسی عمل می‌کنند و ارتباط میان بات‌ها و سرورهای اصلی فرماندهی و کنترل را برقرار می‌سازند. این معماری باعث می‌شود آدرس واقعی سرورهای C2 از دید بات‌ها پنهان بماند.
 
تحلیل منتشرشده XLab در ۲۵ ژوئیه نشان می‌دهد توسعه‌دهندگان Dysphoria طی مدت کوتاهی قابلیت‌های جدیدی به این بدافزار افزوده‌اند. در پایان آوریل، از رمزنگاری سفارشی RC4 برای محافظت از رشته‌های متنی و پشتیبانی از ENS استفاده شد و اوایل ماه می نیز پشتیبانی از سامانه نام‌گذاری سولانا (SNS) به آن اضافه شد. سپس در ۲۵ ژوئن نسخه‌ای منتشر شد که صرفاً نقش پروکسی را ایفا می‌کرد و چند روز بعد نیز قابلیت نگاشت درگاه از طریق UPnP برای عبور از NAT به آن افزوده شد. این نسخه دیگر ماژول اجرای حملات DDoS را در خود ندارد و فقط با استفاده از UPnP درگاه‌های لازم را روی روتر محلی باز می‌کند و با بهره‌گیری از سازوکار epoll در لینوکس، ترافیک را میان اتصال‌های ورودی و سرور فرماندهی و کنترل منتقل می‌کند. XLab پیش‌تر نیز استفاده از ENS را در بات‌نت Kimwolf مشاهده کرده بود، اما Dysphoria با ترکیب این فناوری و شبکه‌ای از دستگاه‌های آلوده که نقش پروکسی را برعهده دارند، لایه جدیدی از پنهان‌سازی را به زیرساخت خود افزوده است.
 
پژوهشگران تأکید می‌کنند این تغییر، توقیف سرورهای فرماندهی و کنترل را دشوارتر می‌کند، اما زیرساخت بات‌نت همچنان به رکوردهای ثبت‌شده در بلاک‌چین، سرورهای توزیع و دستگاه‌های آلوده واسط وابسته است و به‌طور کامل از دسترس خارج نشده است. مؤسسه ملی فناوری اطلاعات و ارتباطات ژاپن (NICT) نیز پیش‌تر همین مهاجرت از JackSkid به زیرساخت مبتنی بر ENS و SNS را مستند کرده بود. همچنین پژوهشگران NICT، Nokia و Comcast شباهت‌هایی میان کدها و رشته‌های متنی این بدافزار و چند خانواده دیگر از بات‌نت‌های اینترنت اشیا شناسایی کرده‌اند. با این حال، این شباهت‌ها صرفاً نشان‌دهنده استفاده از ابزارها یا کدهای مشترک است و هیچ‌یک از این مراکز، عامل یا گروه مشخصی را به‌عنوان گرداننده Dysphoria معرفی نکرده‌اند.
 
بر اساس گزارش XLab و CNCERT، بات‌نت Dysphoria عمدتاً از طریق حملات حدس گذرواژه در سرویس‌های Telnet و SSH و همچنین سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده اجرای کد از راه دور (RCE) در روترها، دروازه‌های شبکه و دوربین‌های نظارتی گسترش می‌یابد. یکی از این آسیب‌پذیری‌ها CVE-2025-9528 در روتر Linksys E1700 است که امکان تزریق فرمان را فراهم می‌کند و در اوت ۲۰۲۵ همراه با کد بهره‌برداری عمومی منتشر شد.
 
با این حال، شرکت Linksys به گزارش اولیه این آسیب‌پذیری واکنشی نشان نداد. همچنین پایگاه ملی آسیب‌پذیری آمریکا (NVD) با استناد به بردار امتیازدهی CVSS اعلام کرده است که بهره‌برداری از این نقص نیازمند سطح دسترسی بالا است و هیچ‌یک از گزارش‌ها نیز توضیح نداده‌اند که این آسیب‌پذیری دقیقاً چگونه در زنجیره انتشار بات‌نت مورد استفاده قرار می‌گیرد.
 
ظاهرا فهرست آسیب‌پذیری‌های منتشرشده در گزارش XLab با نسخه بازنشرشده توسط CNCERT کاملاً یکسان نیست، هرچند هر دو گزارش بر این موضوع اتفاق نظر دارند که استفاده از گذرواژه‌های ضعیف در سرویس‌های Telnet و SSH همچنان مهم‌ترین مسیر آلودگی دستگاه‌ها محسوب می‌شود. به گفته XLab، Dysphoria تقریباً هر روز زیرساخت ارائه‌دهندگان خدمات اینترنت و سرویس‌های مرتبط با بازی‌های آنلاین را هدف حملات DDoS قرار می‌دهد، اما هیچ نامی از قربانیان یا آمار مستقلی از حجم این حملات منتشر نشده است. همچنین ادعای گردانندگان این بات‌نت درباره توان اجرای حملاتی با ظرفیت حدود چهار ترابیت بر ثانیه و فروش این خدمات با قیمت چند ده تا چند صد دلار، صرفاً ادعای تبلیغاتی مهاجمان است و تاکنون به‌طور مستقل تأیید نشده است.
 
کلاودفلر نیز پیش از عملیات ماه مارس، حمله‌ای با حجم 31.4 ترابیت بر ثانیه را از سوی بات‌نت مرتبط AISURU/Kimwolf ثبت کرده بود. با این حال، تاکنون هیچ منبع مستقلی توان عملیاتی Dysphoria یا جمعیت ادعایی بیش از 200هزار دستگاه آلوده آن را تأیید نکرده است.
 
کد مطلب : 23822
https://aftana.ir/vdcgx79x.ak9wx4prra.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی