La botnet Dysphoria IoT agrega Blockchain C2 y retransmisiones de víctimas después de la interrupción de JackSkid – CYBERDEFENSA.MX

disforiauna línea de botnet de Internet de las cosas (IoT) rastreada por CNCERT y XLab, adoptó servicios de nombres basados ​​en blockchain y retransmisiones de dispositivos infectados después de una operación policial en marzo contra la infraestructura JackSkid. Los investigadores dicen que el diseño hace que la botnet sea más difícil de interrumpir.

CNCERT, el equipo nacional de respuesta a emergencias informáticas de China, y XLab, el laboratorio de inteligencia sobre amenazas de la empresa china Qi’anxin, sitúan su población por encima de los 200.000 robots. Su telemetría registró 4.401 dispositivos activos confirmados dentro de China entre el 14 y el 20 de julio y un pico en un solo día de 239.000 bots en el extranjero.

Ninguno de los recuentos ha sido reproducido de forma independiente. Los investigadores no publicaron ninguna metodología de conteo o deduplicación, por lo que los números no deben leerse como un censo preciso de dispositivos.

Los defensores deben parchear los equipos de IoT expuestos, reemplazar los dispositivos que ya no se pueden actualizar, eliminar las credenciales débiles y predeterminadas y deshabilitar la administración remota y UPnP cuando no sean necesarios.

El linaje corre a través de JackSkid, una de las cuatro botnets de IoT atacadas en acciones policiales coordinadas de Estados Unidos, Alemania y Canadá el 19 de marzo. Los documentos judiciales atribuyeron más de 90.000 comandos DDoS sólo a JackSkid.

Ciberseguridad

En unos días, Nokia Deepfield y el laboratorio de amenazas de Comcast documentado el operador recurre a un dominio de Ethereum Name Service (ENS), m3rnbvs5d[.]eth, para comando y control (C2). La línea de tiempo de Dysphoria de XLab comienza con una muestra de JackSkid capturada el 25 de marzo, seis días después de la interrupción, que resuelve C2 a través del mismo dominio.

XLab encontrado que el burberry[.]El registro eth codifica las direcciones IPv4 del nodo de distribución, mientras que 24carnforth2merseyside[.]sol suministra otros registros de infraestructura. El ejemplo de DDoS solicita a un nodo de distribución a través de HTTP una lista de servidores actual, y los puntos finales enumerados son máquinas infectadas que transmiten tráfico a los controladores reales. El diseño mantiene esos controladores a un paso de las direcciones expuestas a los bots.

El análisis de XLab, publicado el 25 de julio, rastrea una rápida serie de compilaciones: cifrado de cadena RC4 personalizado y resolución ENS a fines de abril, seguido de la resolución del Servicio de nombres Solana (SNS) a principios de mayo. El 25 de junio apareció una variante de solo retransmisión, y días después se agregó un mapeo de puertos basado en UPnP para atravesar puertas de enlace NAT.

La compilación de solo retransmisión elimina los módulos DDoS y en su lugar utiliza UPnP para asignar puertos en la puerta de enlace local y epoll de Linux para transportar el tráfico entre una conexión externa y un servicio C2 remoto. XLab documentó la botnet Kimwolf relacionada utilizando C2 basado en ENS a finales del año pasado. Dysforia combina el mismo modelo de resolución con una red de retransmisiones construida a partir de sus propias víctimas.

El cambio complica la incautación de un servidor convencional, pero no elimina la infraestructura de la cadena: la botnet todavía depende de los registros de la cadena de bloques, los nodos de distribución accesibles y los repetidores comprometidos.

Las NTIC de Japón de forma independiente documentado el mismo cambio de JackSkid a ENS/SNS en mayo y, al igual que Nokia y Comcast, encontró códigos y cadenas compartidos con varias otras familias de botnets. Esa superposición apunta a herramientas compartidas en lugar de prueba de un solo operador, y ninguno de los investigadores nombra uno.

Ciberseguridad

XLab y CNCERT dicen que Dysphoria se propaga a través de la adivinación de contraseñas débiles de Telnet y SSH y un conjunto de fallas conocidas de ejecución remota de código de IoT en enrutadores, puertas de enlace y cámaras. Un ejemplo presente en ambas listas publicadas es CVE-2025-9528una falla de inyección de comandos del Linksys E1700 revelada en agosto de 2025 con un exploit público.

El vendedor no respondió al informe original. El vector CVSS de NVD califica la falla como que requiere altos privilegios, y ninguna publicación explica cómo encaja en la cadena de propagación de la botnet.

Una comparación realizada por The Hacker News encontró que la publicación de XLab y un espejo Aviso CNCERT publicar diferentes listas de vulnerabilidades a pesar de presentar la misma investigación conjunta. Ambos coinciden en que las credenciales débiles de Telnet y SSH siguen siendo la forma más consistente de ingresar.

XLab dice que Dysphoria ataca objetivos de juegos y servicios de Internet casi a diario, pero no menciona víctimas ni picos medidos. El escaparate anuncia ataques de hasta aproximadamente 4 Tbps por decenas a cientos de dólares, pero eso es una afirmación del operador, no un ataque medido.

Llamarada de nube midió un ataque de 31,4 Tbps de la botnet relacionada AISURU/Kimwolf antes de la interrupción de marzo. CNCERT, XLab y la investigación anterior de JackSkid no nombran ningún operador. Ninguna fuente independiente ha medido un pico de ataque de disforia ni ha confirmado la escala informada de 200.000 dispositivos.

Siete paquetes maliciosos de Vite npm utilizan Blockchain C2 para entregar una RAT – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un grupo de siete paquetes npm maliciosos dirigidos al ecosistema de herramientas frontend de Vite como parte de un ataque a la cadena de suministro de software.

La campaña de paquetes maliciosos, cuyo nombre en código ViteVenom por Checkmarx, marca una expansión de velo de cadenaque se observó utilizando una infraestructura de comando y control (C2) basada en blockchain de cuatro niveles «sin precedentes» que abarca Tron, Aptos y Binance Smart Chain para ofrecer un shell inverso con capacidad de troyano de acceso remoto (RAT), recolección de credenciales, exfiltración de archivos e inyección persistente de puerta trasera.

«Esta táctica hace que desactivar o destruir la infraestructura C2 sea extremadamente difícil», dijo el investigador de Checkmarx Pavan Gudimalla en un análisis publicado el mes pasado. La actividad se ha atribuido a un actor de amenazas llamado SuccessKey, con evidencia de actividad maliciosa detectada ya el 27 de febrero de 2026, cuando se activaron las billeteras de criptomonedas vinculadas a ViteVenom.

Ciberseguridad

Si bien los typosquats publicados en npm en relación con ChainVeil se hicieron pasar por bibliotecas para Tailwind, Sass, ORM y herramientas de limitación de velocidad, la última versión se centra específicamente en los desarrolladores que crean aplicaciones utilizando Vite JavaScript y la herramienta de compilación frontend.

La lista de paquetes identificados, publicada entre el 29 de junio y el 3 de julio de 2026, se encuentra a continuación:

  • @uw010010/vite-tree (1070 descargas)
  • @vite-tab/tab (289 Descargas)
  • @vite-ln/build-ts (252 Descargas)
  • @vite-mcp/vite-type (239 Descargas)
  • @vite-pro/vite-ui (200 descargas)
  • @vitets/vite-ts (194 Descargas)
  • @vite-ts/vite-ui (176 descargas)

Otra diferencia crucial entre los dos grupos es que, a diferencia de los typosquats sin alcance de ChainVeil (por ejemplo, «rate-limit-flexible»), ViteVenom hace uso de nombres de paquetes con alcance en un intento de hacerse pasar por el espacio de nombres «@vitejs/*» y darle una apariencia de legitimidad.

El aspecto principal que une las dos campañas es el uso de infraestructura compartida de nivel 2, que se utiliza para entregar el RAT. Específicamente, esto involucra la misma billetera Tron y las direcciones de la cuenta Aptos, que apuntan a la misma transacción Binance Smart Chain (BSC) que conduce al malware.

Como en el caso de ChainVeil, el código malicioso no se ejecuta en el momento de la instalación sino en el momento de la importación, lo que tiene como consecuencia limitar las detecciones de seguridad de los terminales. Actúa como un cargador al llegar a la infraestructura blockchain para obtener la siguiente etapa:

  • Consulta la cadena de bloques de Tron para conocer la última transacción de la billetera del atacante.
  • Decodifica e invierte el campo de datos de la transacción para obtener un hash de transacción BSC.
  • Consulta la transacción BSC para extraer la carga útil cifrada de su campo de entrada.
  • Descifre la carga útil utilizando una clave codificada.

«El atacante almacena punteros de carga útil como datos de transacciones en cadenas de bloques públicas en lugar de nombres de dominio que pueden ser incautados, lo que hace que la infraestructura sea casi imposible de derribar», explicó Gudimalla.

Ciberseguridad

Si el método de recuperación de carga útil basado en Tron falla, el malware utiliza Aptos como respaldo. La carga útil, por su parte, consulta la cadena de bloques para recuperar la configuración C2 y un cargador de siguiente etapa responsable de lanzar la RAT. Al mismo tiempo, existe un mecanismo alternativo que recupera el RAT directamente del servidor C2 a través de HTTP, evitando por completo la cadena de bloques.

Se recomienda a los usuarios que hayan instalado los paquetes que los eliminen inmediatamente, auditen las dependencias, roten todas las credenciales y busquen modificaciones no autorizadas en los archivos .bashrc, .zshrc y .profile.

«Las diferencias a nivel superficial (diferentes nombres de paquetes, diferentes cuentas de mantenedor, diferentes billeteras de nivel 1, diferentes rutas de archivos maliciosos) son consistentes con cómo un solo operador compartimentaría múltiples pistas de distribución para limitar la exposición», dijo Checkmarx.

La botnet Aeternum C2 almacena comandos cifrados en Polygon Blockchain para evadir el ataque – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo cargador de botnet llamado Aeternum C2 que utiliza una infraestructura de comando y control (C2) basada en blockchain para hacerlo resistente a los esfuerzos de eliminación.

«En lugar de depender de servidores o dominios tradicionales para el comando y control, Aeternum almacena sus instrucciones en la cadena de bloques pública Polygon», Qrator Labs dicho en un informe compartido con The Hacker News.

«Esta red es ampliamente utilizada por aplicaciones descentralizadas, incluido Polymarket, el mercado de predicción más grande del mundo. Este enfoque hace que la infraestructura C2 de Aeternum sea efectivamente permanente y resistente a los métodos tradicionales de eliminación».

Esta no es la primera vez que se descubre que botnets dependen de blockchain para C2. En 2021, Google dijo que tomó medidas para interrumpir una botnet conocida como Glupteba que utiliza la cadena de bloques de Bitcoin como mecanismo C2 de respaldo para recuperar la dirección real del servidor C2.

Los detalles de Aeternum C2 surgieron por primera vez en diciembre de 2025, cuando KrakenLabs de Outpost24 reveló que un actor de amenazas llamado LenAI estaba anunciando el malware en foros clandestinos por 200 dólares que otorga a los clientes acceso a un panel y una compilación configurada. Por 4.000 dólares, supuestamente a los clientes se les prometió todo el código base de C++ junto con las actualizaciones.

Ciberseguridad

El malware, un cargador nativo de C++ disponible en versiones x32 y x64, funciona escribiendo comandos que se emiten al host infectado en contratos inteligentes en la cadena de bloques Polygon. Luego, los bots leen esos comandos consultando puntos finales públicos de llamada a procedimiento remoto (RPC).

Todo esto se gestiona a través del panel web, desde donde los clientes pueden seleccionar un contrato inteligente, elegir un tipo de comando, especificar una URL de carga útil y actualizarla. El comando, que puede apuntar a todos los puntos finales o a uno específico, se escribe en la cadena de bloques como una transacción, después de lo cual queda disponible para todos los dispositivos comprometidos que estén sondeando la red.

«Una vez que se confirma un comando, nadie más que el titular de la billetera no puede modificarlo ni eliminarlo», dijo Qrator Labs. «El operador puede gestionar múltiples contratos inteligentes simultáneamente, cada uno de los cuales potencialmente cumple una carga útil o función diferente, como un clipper, un ladrón, un RAT o un minero».

Según un investigación en dos partes publicado por Ctrl Alt Intel A principios de este mes, el panel C2 se implementó como una aplicación web Next.js que permite a los operadores implementar contratos inteligentes en la cadena de bloques Polygon. Los contratos inteligentes contienen una función que, cuando el malware la llama a través de Polygon RPC, hace que devuelva el comando cifrado que posteriormente se decodifica y se ejecuta en las máquinas víctimas.

Además de utilizar blockchain para convertirla en una botnet resistente a la eliminación, el malware incluye varias funciones antianálisis para extender la vida útil de las infecciones. Esto incluye comprobaciones para detectar entornos virtualizados, además de equipar a los clientes con la capacidad de escanear sus compilaciones a través de Kleenscan para garantizar que no sean marcados por los proveedores de antivirus.

«Los costes operativos son insignificantes: 1 dólar en MATIC, el token nativo de la red Polygon, es suficiente para entre 100 y 150 transacciones de comando», dijo el proveedor checo de ciberseguridad. «El operador no necesita alquilar servidores, registrar dominios ni mantener ninguna infraestructura más allá de una billetera criptográfica y una copia local del panel».

El actor de amenazas ha desde entonces intentó vender todo el kit de herramientas por un precio inicial de 10.000 dólares, alegando falta de tiempo para recibir apoyo y su participación en otro proyecto. «Venderé todo el proyecto a una persona con permiso para reventa y uso comercial, con todos los ‘derechos’», dijo LenAI. «También daré consejos/notas útiles sobre el desarrollo que no tuve tiempo de implementar».

Vale la pena señalar que LenAI también está detrás de una segunda solución de crimeware llamada ErrTraffic que permite a los actores de amenazas automatizar los ataques ClickFix generando fallos falsos en sitios web comprometidos para inducir una falsa sensación de urgencia y engañar a los usuarios para que sigan instrucciones maliciosas.

La divulgación se produce cuando Infrawatch publicó detalles de un servicio clandestino que implementa hardware de computadoras portátiles dedicado en hogares estadounidenses para incorporar los dispositivos a una red proxy residencial llamada DSLRoot que redirige el tráfico malicioso a través de ellos.

Ciberseguridad

El hardware está diseñado para ejecutar un programa basado en Delphi llamado DSLPylon que está equipado con capacidades para enumerar módems compatibles en la red, así como para controlar de forma remota el equipo de red residencial y los dispositivos Android a través de una integración de Android Debug Bridge (ADB).

«El análisis de atribución identifica al operador como un ciudadano bielorruso con presencia residencial en Minsk y Moscú», Infrawatch dicho. «Se estima que DSLRoot opera aproximadamente 300 dispositivos de hardware activos en más de 20 estados de EE. UU.».

El operador ha sido identificado como Andrei Holas (también conocido como Andre Holas y Andrei Golas), con el servicio promocionado en BlackHatWorld por un usuario que opera bajo el alias GlobalSolutions, afirmando ofrecer proxies ADSL residenciales físicos a la venta por $190 por mes para acceso sin restricciones. También está disponible por $990 por seis meses y $1,750 por suscripciones anuales.

«El software personalizado de DSLRoot proporciona gestión remota automatizada de módems de consumo (ARRIS/Motorola, Belkin, D-Link, ASUS) y dispositivos Android a través de ADB, lo que permite la rotación de direcciones IP y el control de la conectividad», señaló la empresa. «La red opera sin autenticación, lo que permite a los clientes enrutar el tráfico de forma anónima a través de IP residenciales de EE. UU.».