🌐 Contexte
Source : BleepingComputer, publié le 27 juillet 2026. Les chercheurs de QiAnXin XLab ont publié un rapport détaillé sur un nouveau botnet nommé Dysphoria, détecté pour la première fois le 25 mars 2026 et suivi activement depuis.
🦠 Description du botnet
Dysphoria est issu de l’évolution des malwares jackskid et fbot, auxquels ont été ajoutés des mécanismes avancés de résilience. Le botnet compromet environ 200 000 appareils à travers le monde et est utilisé pour des attaques DDoS et des opérations de relais de trafic.
Ses principales caractéristiques techniques incluent :
- Utilisation de domaines Ethereum ENS et Solana SNS pour résoudre l’infrastructure C2
- Dissimulation des adresses C2 dans de fausses chaînes IPv6, récupérées via un algorithme de transformation d’octets personnalisé
- Envoi de paquets de login/heartbeat fixes de 78 octets vers le C2
- Réception de commandes DDoS incluant durée, type, cibles et flags configurables
🔄 Évolution et variantes
Depuis sa découverte, Dysphoria a connu de fréquentes mises à jour :
- Ajout d’un algorithme d’acquisition C2
- Support multi-chaînes blockchain
- Nouveaux domaines
- Séparation fonctionnelle entre variante relais et variante DDoS
Fin juin 2026, une variante dédiée uniquement au relais réseau a été observée, abandonnant totalement la fonctionnalité DDoS. Cette variante abuse de UPnP pour créer 155 règles de port forwarding exposant les services internes à Internet.
📡 Vecteurs de propagation et vulnérabilités exploitées
Dysphoria se propage via :
- Identifiants Telnet/SSH faibles
- Vulnérabilités connues dans routeurs, caméras et appareils IoT
Vulnérabilités récentes exploitées :
- CVE-2025-55182 (React2Shell)
- CVE-2025-34152
- CVE-2025-28137 (Totolink)
- CVE-2025-9528 (Linksys)
Vulnérabilités historiques toujours exploitées :
- CVE-2017-17215 (Huawei)
- CVE-2020-8515 (DrayTek)
📊 Métriques observées
Entre le 14 et le 20 juillet 2026, XLab a enregistré :
- Pic de 740 000 pings quotidiens depuis des hôtes infectés
- 239 000 connexions depuis des clients étrangers
- 1 800 connexions depuis la Chine
- Capacité DDoS revendiquée par les opérateurs : 4 Tbps
Le service est promu sur un site clearnet sous couverture d’un stress-tester légitime.
📋 Type d’article
Il s’agit d’une publication de recherche issue de l’analyse technique de QiAnXin XLab, visant à documenter et caractériser un botnet émergent à des fins de threat intelligence.
🧠 TTPs et IOCs détectés
TTP
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1568 — Dynamic Resolution (Command and Control)
- T1498 — Network Denial of Service (Impact)
- T1090 — Proxy (Command and Control)
- T1110.001 — Brute Force: Password Guessing (Credential Access)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1599 — Network Boundary Bridging (Defense Evasion)
IOC
- CVEs :
CVE-2025-55182— NVD · CIRCL - CVEs :
CVE-2025-34152— NVD · CIRCL - CVEs :
CVE-2025-28137— NVD · CIRCL - CVEs :
CVE-2025-9528— NVD · CIRCL - CVEs :
CVE-2017-17215— NVD · CIRCL - CVEs :
CVE-2020-8515— NVD · CIRCL
Malware / Outils
- Dysphoria (botnet)
- jackskid (botnet)
- fbot (botnet)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
- ✅ 3550 chars — texte complet (15pts)
- ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ⬜ date RSS ou approximée (0pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ 0/5 CVE(s) confirmée(s) (0pts)
🔗 Source originale : https://www.bleepingcomputer.com/news/security/new-dysphoria-ddos-botnet-spreads-to-200k-devices-worldwide/