新型DDoSボットネット「Dysphoria」、世界中で20万台のデバイスに感染拡大

Dysphoriaと呼ばれるボットネットが世界中で約20万台のデバイスに感染し、分散型サービス拒否(DDoS)攻撃やトラフィック中継作戦に悪用されていることが分かりました。

QiAnXin XLabのサイバーセキュリティ研究者によると、Dysphoriaは「jackskid」および「fbot」マルウェアから進化したもので、ブロックチェーンを基盤とした秘匿性の高いコマンド&コントロール(C2)解決の仕組みが追加されています。

具体的には、このボットネットはEthereumのENSやSolanaのSNSドメインを利用してインフラ情報を取得する一方、C2アドレスは偽のIPv6文字列の中に隠蔽され、独自のバイト変換アルゴリズムによって復元される仕組みになっています。

研究者らは3月25日にDysphoriaを初めて確認し、その後C2取得アルゴリズムの追加、マルチチェーン対応、新規ドメインの導入、そして中継用とDDoS用の亜種を機能的に分離するなど、意味のある更新を伴う複数のバージョンを特定しました。

「2026年第1四半期以降、XLabはDysphoriaと呼ばれる新興のボットネットファミリーを継続的に追跡しており、そのボット数は20万台を超えています」とXLabのレポートには記されています。

「わずか数カ月の間に、このファミリーは頻繁な亜種の更新と技術的な改良を重ねており、極めて強い耐性を示しています」

C2運用にブロックチェーンを利用することで、インフラ全体の追跡や解体が一層困難になっています。

研究者らの分析によると、感染したクライアントは固定長78バイトのログイン・ハートビートパケットをC2に送り返し、その見返りとしてオペレーターから継続時間・種類・標的・設定可能なフラグなどを含むDDoS攻撃コマンドを受け取ります。

Image

6月下旬、XLabは感染デバイスをネットワークプロキシに変えることだけに特化し、DDoS機能を完全に排除した亜種を確認しました。

このマルウェアは感染デバイス上のUPnP(Universal Plug and Play)を悪用し、155個ものポートフォワーディングルールを作成して内部サービスをインターネットからの受信接続に晒します。

XLabのレポートによると、このボットネットは脆弱なTelnetおよびSSHの認証情報や、ルーター・カメラ・各種IoTデバイスに存在する既知の脆弱性を通じて拡散するとされています。

悪用されている比較的新しい脆弱性には、CVE-2025-55182(「React2Shell」)、CVE-2025-34152CVE-2025-28137(Totolink製)、CVE-2025-9528(Linksys製)などが含まれます。ただしDysphoriaは、多くのデバイスに今なお残存する古い脆弱性、たとえばCVE-2017-17215(Huawei製)やCVE-2020-8515(DrayTek製)も標的にしています。

XLabは7月14日から20日にかけてこのボットネットを監視し、感染ホストからの1日あたりのping数が最大74万件に達し、海外クライアントからの接続が23万9,000件、中国からの接続が1,800件記録されたとしています。

研究者らは、現時点での感染デバイス数を約20万台と自信を持って見積もっています。

このボットネットの攻撃力について、運営者らは自らのクリアネットサイト上で最大4TbpsのDDoS攻撃能力を主張しており、同サイトは自らを合法的な負荷テストサービスとして宣伝しています。

Dysphoria website

2025年12月にAisuru/Kimwolfボットネットが記録した現行の最高記録である31.4Tbpsには遠く及ばないものの、それでも深刻な障害を引き起こすには十分な威力です。

ユーザーはボットネットへの感染を防ぐため、デバイスのファームウェアを常に最新の状態に保ち、管理者パスワードの初期設定を変更し、不要であればリモートアクセスを無効化し、可能な範囲でセキュリティ設定を強化することが推奨されます。

攻撃者に先んじて、すべてのレイヤーをテストする

セキュリティチームが検知に成功する攻撃はわずか54%、アラートが上がるのはたった14%にすぎません。残りは環境内を気づかれることなく通過しています。

Picusのホワイトペーパーでは、侵害・攻撃シミュレーションによってSIEMやEDRのルールをテストし、脅威の検知漏れを防ぐ方法を紹介しています。

ホワイトペーパーを入手する

翻訳元: https://www.bleepingcomputer.com/news/security/new-dysphoria-ddos-botnet-spreads-to-200k-devices-worldwide/

ソース: bleepingcomputer.com