Dysphoria Botnet: Yeni Tehditler ve Özellikleri
Dysphoria, Çin’in CNCERT ve XLab tarafından takip edilen, internet of things (IoT) tabanlı bir botnet hattıdır. Bu botnet, Mart ayında JackSkid altyapısına karşı gerçekleştirilen bir operasyonun ardından blockchain tabanlı isim hizmetleri ve enfekte cihaz relays’lerini benimseyerek, aksamayı zorlaştıracak bir tasarım geliştirmiştir.
Etkilenen Sistemler
CNCERT ve XLab, Dysphoria’nın toplamda 200,000’in üzerinde bot barındırdığını rapor etmektedir. Araştırmalara göre, 14-20 Temmuz tarihleri arasında Çin’de 4,401 onaylı aktif cihaz tespit edilmiştir ve bir gün içinde yurtdışında 239,000 bot olarak kaydedilmiştir. Bu rakamlar bağımsız olarak üretilmemiş olup, bu nedenle kesin bir cihaz sayımı olarak değerlendirilmemelidir.
Saldırı Nasıl Çalışıyor?
Dysphoria’nın çalışma mekanizması, JackSkid botnet’i ile bağlantılıdır. JackSkid, 19 Mart’ta ABD, Almanya ve Kanada’nın ortak operasyonları sonucunda hedef alınan dört IoT botnet’inden biridir. Bu botnet, yalnızca JackSkid’e atfedilen 90,000’in üzerinde DDoS komutuna sahiptir. Botnetin komut ve kontrol mekanizması (C2), Ethereum Name Service (ENS) alan adı olan m3rnbvs5d[.]eth üzerinden yeniden yapılandırılmıştır. XLab’a göre, Dysphoria’nın DDoS örnekleri, dağıtım nodlarından güncel sunucu listesi almak için HTTP üzerinden talepte bulunmaktadır.
Dysphoria’nın hızlı bir geliştirme süreci olmuştur; özel RC4 dize şifreleme ve ENS çözümü Nisan ayı sonunda, ardından Solana Name Service (SNS) çözümü ise Mayıs ayında mevcut olmuştur. Relay sadece bir yapı, DDoS modüllerini kullanmaktan ziyade, yerel ağ geçidinin üzerinde portları eşlemek için UPnP kullanmaktadır.
Korunma Yöntemleri
Defansif önlemler almak isteyenler için aşağıdaki öneriler sıralanmıştır:
- Şifreleri değiştirin ve varsayılan kimlik bilgilerini ortadan kaldırın.
- Güncellenemeyen cihazları değiştirin ve açıkta kalan IoT ekipmanlarını yamalayın.
- Uzaktan yönetimi ve UPnP’yi gereksiz durumlarda devre dışı bırakın.
Dysphoria’nın yayılma yolları arasında Telnet ve SSH üzerinden zayıf parola denemeleri ve bilinen IoT uzaktan kod yürütme açıklarını hedef almak yer almaktadır. Örneğin, CVE-2025-9528, Ağustos 2025’te duyurulan Linksys E1700 komut enjeksiyon hatasıdır.
Sonuç ve Öneriler
Dysphoria botnet’i, internet hizmeti ve oyun hedeflerine karşı sıkça saldırılarda bulunmaktadır. Bu durum, zayıf Telnet ve SSH kimlik bilgilerinin en tutarlı erişim yolu olduğunu göstermektedir. Okuyucuların, cihazlarının güvenliğini artırmak için yukarıdaki önerileri dikkate alması ve sistem güncellemelerini yapmaları kritik önem taşımaktadır. Ayrıca, gereksiz portları kapatmak ve güvenlik duvarı kuralları oluşturmak, bu tür tehditlere karşı korunmanın önemli bir parçasıdır.


