🌐 Contexte

Source : BleepingComputer, publié le 27 juillet 2026. Les chercheurs de QiAnXin XLab ont publié un rapport détaillé sur un nouveau botnet nommé Dysphoria, détecté pour la première fois le 25 mars 2026 et suivi activement depuis.

🦠 Description du botnet

Dysphoria est issu de l’évolution des malwares jackskid et fbot, auxquels ont été ajoutés des mécanismes avancés de résilience. Le botnet compromet environ 200 000 appareils à travers le monde et est utilisé pour des attaques DDoS et des opérations de relais de trafic.

Ses principales caractéristiques techniques incluent :

  • Utilisation de domaines Ethereum ENS et Solana SNS pour résoudre l’infrastructure C2
  • Dissimulation des adresses C2 dans de fausses chaînes IPv6, récupérées via un algorithme de transformation d’octets personnalisé
  • Envoi de paquets de login/heartbeat fixes de 78 octets vers le C2
  • Réception de commandes DDoS incluant durée, type, cibles et flags configurables

🔄 Évolution et variantes

Depuis sa découverte, Dysphoria a connu de fréquentes mises à jour :

  • Ajout d’un algorithme d’acquisition C2
  • Support multi-chaînes blockchain
  • Nouveaux domaines
  • Séparation fonctionnelle entre variante relais et variante DDoS

Fin juin 2026, une variante dédiée uniquement au relais réseau a été observée, abandonnant totalement la fonctionnalité DDoS. Cette variante abuse de UPnP pour créer 155 règles de port forwarding exposant les services internes à Internet.

📡 Vecteurs de propagation et vulnérabilités exploitées

Dysphoria se propage via :

  • Identifiants Telnet/SSH faibles
  • Vulnérabilités connues dans routeurs, caméras et appareils IoT

Vulnérabilités récentes exploitées :

  • CVE-2025-55182 (React2Shell)
  • CVE-2025-34152
  • CVE-2025-28137 (Totolink)
  • CVE-2025-9528 (Linksys)

Vulnérabilités historiques toujours exploitées :

  • CVE-2017-17215 (Huawei)
  • CVE-2020-8515 (DrayTek)

📊 Métriques observées

Entre le 14 et le 20 juillet 2026, XLab a enregistré :

  • Pic de 740 000 pings quotidiens depuis des hôtes infectés
  • 239 000 connexions depuis des clients étrangers
  • 1 800 connexions depuis la Chine
  • Capacité DDoS revendiquée par les opérateurs : 4 Tbps

Le service est promu sur un site clearnet sous couverture d’un stress-tester légitime.

📋 Type d’article

Il s’agit d’une publication de recherche issue de l’analyse technique de QiAnXin XLab, visant à documenter et caractériser un botnet émergent à des fins de threat intelligence.

🧠 TTPs et IOCs détectés

TTP

  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1568 — Dynamic Resolution (Command and Control)
  • T1498 — Network Denial of Service (Impact)
  • T1090 — Proxy (Command and Control)
  • T1110.001 — Brute Force: Password Guessing (Credential Access)
  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1599 — Network Boundary Bridging (Defense Evasion)

IOC

Malware / Outils

  • Dysphoria (botnet)
  • jackskid (botnet)
  • fbot (botnet)

🟡 Indice de vérification factuelle : 60/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 3550 chars — texte complet (15pts)
  • ✅ 6 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 7 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ 0/5 CVE(s) confirmée(s) (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/new-dysphoria-ddos-botnet-spreads-to-200k-devices-worldwide/

🖴 Archive : https://web.archive.org/web/20260730071757/https://www.bleepingcomputer.com/news/security/new-dysphoria-ddos-botnet-spreads-to-200k-devices-worldwide/