Домашние маршрутизаторы могут функционировать нормально и раздавать интернет годами, однако при этом оставаться скомпрометированными и использоваться для проведения чужих сетевых атак. Специалисты выявили примерно 296 тысяч устройств, инфицированных вредоносным ботнетом Dysphoria. Заражённый парк состоит из маршрутизаторов, сетевых шлюзов, видеокамер и иной техники под управлением Linux, которую преступники эксплуатируют для распределённых атак отказа в обслуживании и скрытых переадресаций трафика.

Информацию о масштабе инцидента опубликовала организация Shadowserver Foundation, присвоившая заражениям статус критической опасности. Полученные данные превышают предыдущие оценки. В июле текущего года эксперты из XLab и CNCERT документировали более 200 тысяч скомпрометированных устройств, с максимальным числом одновременно активных инфекций за пределами китайского региона, достигавшим 239 тысяч машин в определённые сутки.

Распространение Dysphoria использует характерные для IoT-ботнетов методики. Вредоносное программное обеспечение подбирает простые пароли к интерфейсам удалённого управления Telnet и SSH, а также эксплуатирует известные прорехи в безопасности для удалённого запуска кода. В числе скомпрометированных устройств присутствуют корпоративные и личные маршрутизаторы, коммутационные шлюзы, камеры видеонаблюдения и прочее оборудование, эксплуатируемое с устаревшим программным обеспечением и открытыми из глобальной сети панелями управления. В наборе инструментов Dysphoria обнаружены как давние уязвимости, активно используемые ботнетами на протяжении многих лет, так и недавно раскрытые ошибки.

Главное отличие Dysphoria заключается не столько в объёме скомпрометированных машин, сколько в архитектуре управляющей системы. Авторы ботнета применяют блокчейн-системы Ethereum Name Service и Solana Name Service вместо традиционных доменных имён. С помощью записей в ENS и SNS вредонос получает сведения об узлах инфраструктуры для коммуникации. Такой подход затрудняет ликвидацию ботнета, поскольку защитники не могут заблокировать домен у его администратора.

Создатели Dysphoria реализовали дополнительный уровень сокрытия деятельности. Заражённые машины могут функционировать как посредники между управляемыми ботами и реальными серверами управления. При исследовании сетевых потоков аналитик видит адрес другого скомпрометированного оборудования вместо настоящих серверов ботнета. Подобная система значительно затрудняет выявление и блокировку инфраструктуры.

В июне разработчики реализовали дальнейшую эволюцию. Исследователи обнаружили модификацию Dysphoria, полностью лишённую функциональности для проведения DDoS-атак. Заражённое устройство в этом случае служит исключительно для ретрансляции и переадресации трафика. Вскоре появилась функция автоматической конфигурации открытия портов посредством UPnP-протокола, что позволяет вредоносу преодолевать сетевые ограничения NAT и получать входящие соединения со стороны интернета.

В итоге рядовой домашний IP-адрес становится промежуточной станцией для чужих данных. Преступник может замаскировать действительное происхождение соединения, обойти фильтрацию по адресам или спрятать управляющие узлы в сетях ничего не подозревающих собственников оборудования. Таким образом Dysphoria эволюционирует из простого инструмента для атак отказа в обслуживании в структурированную сеть домашних переадресующих серверов.

Проект обладает и коммерческим аспектом. На ресурсе, связываемом исследователями с Dysphoria, операторы анонсировали пропускную способность атак до 4 Тбит/с и предлагали услуги на платной основе с расценками, зависящими от длительности и объёма атаки. XLab фиксировала атаки практически каждый день, направленные против различных веб-сервисов и развлекательных платформ по всему миру.

Shadowserver Foundation рекомендует владельцам и ответственным лицам потенциально поражённого оборудования выполнить обновление системных файлов до актуальных версий, изменить пароли администраторских учётных записей и данные для подключения по Telnet и SSH, деактивировать неиспользуемые каналы удалённого управления и UPnP-сервис, а также перепроверить конфигурацию переадресации портов. Устаревшее оборудование, для которого разработчик давно прекратил выпуск исправлений безопасности, целесообразно заменить.