{"id":1792,"date":"2026-07-27T22:42:50","date_gmt":"2026-07-27T22:42:50","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/27\/la-botnet-dysphoria-iot-agrega-blockchain-c2-y-retransmisiones-de-victimas-despues-de-la-interrupcion-de-jackskid-cyberdefensa-mx\/"},"modified":"2026-07-27T22:42:50","modified_gmt":"2026-07-27T22:42:50","slug":"la-botnet-dysphoria-iot-agrega-blockchain-c2-y-retransmisiones-de-victimas-despues-de-la-interrupcion-de-jackskid-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/27\/la-botnet-dysphoria-iot-agrega-blockchain-c2-y-retransmisiones-de-victimas-despues-de-la-interrupcion-de-jackskid-cyberdefensa-mx\/","title":{"rendered":"La botnet Dysphoria IoT agrega Blockchain C2 y retransmisiones de v\u00edctimas despu\u00e9s de la interrupci\u00f3n de JackSkid \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p><strong>disforia<\/strong>una l\u00ednea de botnet de Internet de las cosas (IoT) rastreada por CNCERT y XLab, adopt\u00f3 servicios de nombres basados \u200b\u200ben blockchain y retransmisiones de dispositivos infectados despu\u00e9s de una operaci\u00f3n policial en marzo contra la infraestructura JackSkid. Los investigadores dicen que el dise\u00f1o hace que la botnet sea m\u00e1s dif\u00edcil de interrumpir.<\/p>\n<p>CNCERT, el equipo nacional de respuesta a emergencias inform\u00e1ticas de China, y XLab, el laboratorio de inteligencia sobre amenazas de la empresa china Qi&#8217;anxin, sit\u00faan su poblaci\u00f3n por encima de los 200.000 robots. Su telemetr\u00eda registr\u00f3 4.401 dispositivos activos confirmados dentro de China entre el 14 y el 20 de julio y un pico en un solo d\u00eda de 239.000 bots en el extranjero.<\/p>\n<p>Ninguno de los recuentos ha sido reproducido de forma independiente. Los investigadores no publicaron ninguna metodolog\u00eda de conteo o deduplicaci\u00f3n, por lo que los n\u00fameros no deben leerse como un censo preciso de dispositivos.<\/p>\n<p>Los defensores deben parchear los equipos de IoT expuestos, reemplazar los dispositivos que ya no se pueden actualizar, eliminar las credenciales d\u00e9biles y predeterminadas y deshabilitar la administraci\u00f3n remota y UPnP cuando no sean necesarios.<\/p>\n<p>El linaje corre a trav\u00e9s de JackSkid, una de las cuatro botnets de IoT atacadas en acciones policiales coordinadas de Estados Unidos, Alemania y Canad\u00e1 el 19 de marzo. Los documentos judiciales atribuyeron m\u00e1s de 90.000 comandos DDoS s\u00f3lo a JackSkid.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En unos d\u00edas, Nokia Deepfield y el laboratorio de amenazas de Comcast <a href=\"https:\/\/github.com\/deepfield\/public-research\/blob\/main\/jackskid\/report.md\" target=\"_blank\">documentado<\/a> el operador recurre a un dominio de Ethereum Name Service (ENS), m3rnbvs5d[.]eth, para comando y control (C2). La l\u00ednea de tiempo de Dysphoria de XLab comienza con una muestra de JackSkid capturada el 25 de marzo, seis d\u00edas despu\u00e9s de la interrupci\u00f3n, que resuelve C2 a trav\u00e9s del mismo dominio.<\/p>\n<p><a href=\"https:\/\/blog.xlab.qianxin.com\/dysphoria\/\" target=\"_blank\">XLab encontrado<\/a> que el burberry[.]El registro eth codifica las direcciones IPv4 del nodo de distribuci\u00f3n, mientras que 24carnforth2merseyside[.]sol suministra otros registros de infraestructura. El ejemplo de DDoS solicita a un nodo de distribuci\u00f3n a trav\u00e9s de HTTP una lista de servidores actual, y los puntos finales enumerados son m\u00e1quinas infectadas que transmiten tr\u00e1fico a los controladores reales. El dise\u00f1o mantiene esos controladores a un paso de las direcciones expuestas a los bots.<\/p>\n<p>El an\u00e1lisis de XLab, publicado el 25 de julio, rastrea una r\u00e1pida serie de compilaciones: cifrado de cadena RC4 personalizado y resoluci\u00f3n ENS a fines de abril, seguido de la resoluci\u00f3n del Servicio de nombres Solana (SNS) a principios de mayo. El 25 de junio apareci\u00f3 una variante de solo retransmisi\u00f3n, y d\u00edas despu\u00e9s se agreg\u00f3 un mapeo de puertos basado en UPnP para atravesar puertas de enlace NAT.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgeERa-d9ZUe23QQJdFmb03DzeX-stZSBm4bO7gmoF7oZnIcuzLSaM6ITRoEgDmbpoT_dlQi1h3GUm_x-pfDDcUmKmT2qUXmai3iDWGrP46xY9xLeVUnUjRtdRssT6qeyrYxIXMM5ZnRGRA9vkbiEMiKWgIWSF77sJYv-SlEH3UmwyUBluqMzgV7M6HBxk\/s1700-e365\/botnet.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgeERa-d9ZUe23QQJdFmb03DzeX-stZSBm4bO7gmoF7oZnIcuzLSaM6ITRoEgDmbpoT_dlQi1h3GUm_x-pfDDcUmKmT2qUXmai3iDWGrP46xY9xLeVUnUjRtdRssT6qeyrYxIXMM5ZnRGRA9vkbiEMiKWgIWSF77sJYv-SlEH3UmwyUBluqMzgV7M6HBxk\/s1700-e365\/botnet.jpg\" alt=\"\" border=\"0\" data-original-height=\"923\" data-original-width=\"1103\"\/><\/a><\/div>\n<p>La compilaci\u00f3n de solo retransmisi\u00f3n elimina los m\u00f3dulos DDoS y en su lugar utiliza UPnP para asignar puertos en la puerta de enlace local y epoll de Linux para transportar el tr\u00e1fico entre una conexi\u00f3n externa y un servicio C2 remoto. XLab document\u00f3 la botnet Kimwolf relacionada utilizando C2 basado en ENS a finales del a\u00f1o pasado. Dysforia combina el mismo modelo de resoluci\u00f3n con una red de retransmisiones construida a partir de sus propias v\u00edctimas.<\/p>\n<p>El cambio complica la incautaci\u00f3n de un servidor convencional, pero no elimina la infraestructura de la cadena: la botnet todav\u00eda depende de los registros de la cadena de bloques, los nodos de distribuci\u00f3n accesibles y los repetidores comprometidos.<\/p>\n<p>Las NTIC de Jap\u00f3n de forma independiente <a href=\"https:\/\/blog.nicter.jp\/2026\/05\/jackskid_2026_may\/\" target=\"_blank\">documentado<\/a> el mismo cambio de JackSkid a ENS\/SNS en mayo y, al igual que Nokia y Comcast, encontr\u00f3 c\u00f3digos y cadenas compartidos con varias otras familias de botnets. Esa superposici\u00f3n apunta a herramientas compartidas en lugar de prueba de un solo operador, y ninguno de los investigadores nombra uno.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhleDdO_4O9-8Pkmidym8Pi9yV4V4jI_M5U0iNRDuoW5Jz3pq7DskZI9OqIChqmY1soaW1ppsC8VLeO55vxSh1m5Q8MJ9ZHuEOSNO5q7K-LwrF6IxrRfCIJOFyoBGaLXGZpkSo8tDirSz-9LmmoOs31tQTlvJWBMLiWJKqMFFaiMmNLV3l-p8zXaFm1VmGG\/s728-e100\/sygnia-d-2.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>XLab y CNCERT dicen que Dysphoria se propaga a trav\u00e9s de la adivinaci\u00f3n de contrase\u00f1as d\u00e9biles de Telnet y SSH y un conjunto de fallas conocidas de ejecuci\u00f3n remota de c\u00f3digo de IoT en enrutadores, puertas de enlace y c\u00e1maras. Un ejemplo presente en ambas listas publicadas es <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2025-9528\" target=\"_blank\">CVE-2025-9528<\/a>una falla de inyecci\u00f3n de comandos del Linksys E1700 revelada en agosto de 2025 con un exploit p\u00fablico.<\/p>\n<p>El vendedor no respondi\u00f3 al informe original. El vector CVSS de NVD califica la falla como que requiere altos privilegios, y ninguna publicaci\u00f3n explica c\u00f3mo encaja en la cadena de propagaci\u00f3n de la botnet.<\/p>\n<p>Una comparaci\u00f3n realizada por The Hacker News encontr\u00f3 que la publicaci\u00f3n de XLab y un espejo <a href=\"https:\/\/www.secrss.com\/articles\/92461\" target=\"_blank\">Aviso CNCERT<\/a> publicar diferentes listas de vulnerabilidades a pesar de presentar la misma investigaci\u00f3n conjunta. Ambos coinciden en que las credenciales d\u00e9biles de Telnet y SSH siguen siendo la forma m\u00e1s consistente de ingresar.<\/p>\n<p>XLab dice que Dysphoria ataca objetivos de juegos y servicios de Internet casi a diario, pero no menciona v\u00edctimas ni picos medidos. El escaparate anuncia ataques de hasta aproximadamente 4 Tbps por decenas a cientos de d\u00f3lares, pero eso es una afirmaci\u00f3n del operador, no un ataque medido.<\/p>\n<p>Llamarada de nube <a href=\"https:\/\/blog.cloudflare.com\/ddos-threat-report-2025-q4\/\" target=\"_blank\">midi\u00f3 un ataque de 31,4 Tbps<\/a> de la botnet relacionada AISURU\/Kimwolf antes de la interrupci\u00f3n de marzo. CNCERT, XLab y la investigaci\u00f3n anterior de JackSkid no nombran ning\u00fan operador. Ninguna fuente independiente ha medido un pico de ataque de disforia ni ha confirmado la escala informada de 200.000 dispositivos.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>disforiauna l\u00ednea de botnet de Internet de las cosas (IoT) rastreada por CNCERT y XLab, adopt\u00f3 servicios de nombres basados \u200b\u200ben blockchain y retransmisiones de dispositivos infectados despu\u00e9s de una operaci\u00f3n policial en marzo contra la infraestructura JackSkid. Los investigadores dicen que el dise\u00f1o hace que la botnet sea m\u00e1s dif\u00edcil de interrumpir. CNCERT, el [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[405,179,173,24,261,4084,2590,1095,4086,4085,1986],"class_list":["post-1792","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agrega","tag-blockchain","tag-botnet","tag-cyberdefensa-mx","tag-despues","tag-dysphoria","tag-interrupcion","tag-iot","tag-jackskid","tag-retransmisiones","tag-victimas"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1792","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1792"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1792\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1792"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1792"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1792"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}