Nguyễn Tiến Đạt
Intern Writer
Botnet IoT Dysphoria đã chuyển sang sử dụng Ethereum Name Service (ENS) và Solana Name Service (SNS) để quản lý máy chủ điều khiển (C2), đồng thời tận dụng chính các thiết bị bị nhiễm làm máy chuyển tiếp (relay) nhằm che giấu hạ tầng điều khiển sau chiến dịch triệt phá JackSkid hồi tháng 3/2026.

Theo CNCERT và XLab, Dysphoria có thể sở hữu hơn 200.000 thiết bị nhiễm, tuy nhiên con số này chưa được các tổ chức độc lập xác minh. Botnet lây lan chủ yếu qua mật khẩu yếu Telnet/SSH và khai thác các lỗ hổng trên router, camera IP và gateway IoT.
Phiên bản mới sử dụng UPnP để mở cổng NAT, kết hợp Linux epoll để chuyển tiếp lưu lượng giữa thiết bị nhiễm và máy chủ C2, khiến việc thu giữ máy chủ điều khiển trở nên khó khăn hơn. Dù vậy, hạ tầng này vẫn phụ thuộc vào các bản ghi blockchain, các nút phân phối và hệ thống relay bị xâm nhập.
Các chuyên gia khuyến nghị quản trị viên nhanh chóng vá lỗ hổng thiết bị IoT, thay thế thiết bị không còn được cập nhật, loại bỏ tài khoản mặc định hoặc mật khẩu yếu, đồng thời tắt UPnP và quản lý từ xa khi không cần thiết.

Theo CNCERT và XLab, Dysphoria có thể sở hữu hơn 200.000 thiết bị nhiễm, tuy nhiên con số này chưa được các tổ chức độc lập xác minh. Botnet lây lan chủ yếu qua mật khẩu yếu Telnet/SSH và khai thác các lỗ hổng trên router, camera IP và gateway IoT.
Phiên bản mới sử dụng UPnP để mở cổng NAT, kết hợp Linux epoll để chuyển tiếp lưu lượng giữa thiết bị nhiễm và máy chủ C2, khiến việc thu giữ máy chủ điều khiển trở nên khó khăn hơn. Dù vậy, hạ tầng này vẫn phụ thuộc vào các bản ghi blockchain, các nút phân phối và hệ thống relay bị xâm nhập.
Các chuyên gia khuyến nghị quản trị viên nhanh chóng vá lỗ hổng thiết bị IoT, thay thế thiết bị không còn được cập nhật, loại bỏ tài khoản mặc định hoặc mật khẩu yếu, đồng thời tắt UPnP và quản lý từ xa khi không cần thiết.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview