Un nouveau botnet transforme les objets connectés mal sécurisés en outils d’attaque ou en relais pour masquer du trafic. Baptisé Dysphoria, il mise sur une infrastructure mouvante pour compliquer les tentatives de blocage.

Les chercheurs alertent sur Dysphoria, un botnet qui contrôle déjà 200 000 appareils et se sert de la blockchain pour résister aux tentatives de neutralisation. © WhataWin / Shutterstock
Les chercheurs alertent sur Dysphoria, un botnet qui contrôle déjà 200 000 appareils et se sert de la blockchain pour résister aux tentatives de neutralisation. © WhataWin / Shutterstock

Repéré fin mars par les chercheurs de QiAnXin XLab, Dysphoria a rapidement étendu son réseau. Ce nouveau botnet s’attaque aux routeurs, caméras et autres objets connectés mal protégés, qu’il enrôle pour lancer des attaques DDoS ou faire transiter du trafic. En quelques mois, ses développeurs ont multiplié les variantes, séparé les usages et renforcé l’infrastructure de commande, jusqu’à s’appuyer sur Ethereum et Solana pour compliquer son démantèlement.

Un botnet de 200 000 appareils piloté via la blockchain

Dysphoria s’inscrit dans la continuité de Jackskid et Fbot, deux lignées de botnets conçues pour enrôler des routeurs, des caméras et d’autres équipements connectés mal protégés, puis les mobiliser à distance dans des attaques DDoS.

Le nouveau venu reprend une partie de leur code et de leurs méthodes, mais s’en distingue par la manière dont il dissimule son infrastructure de commande. Les adresses utilisées pour la retrouver sont obfusquées dans des données associées à des domaines enregistrés sur Ethereum et Solana, sous la forme de fausses adresses IPv6. Dysphoria les décode pour contacter un premier nœud, chargé de lui transmettre une liste de relais. D’après XLab, ces relais sont eux-mêmes des machines infectées, derrière lesquelles les opérateurs dissimulent leur véritable infrastructure.

Les opérateurs peuvent ainsi déplacer leur infrastructure plus facilement. Si une adresse est bloquée ou qu’un serveur tombe, il leur suffit de modifier les informations associées à leurs domaines pour rediriger les appareils infectés, sans toucher au malware déjà installé.

Pour grossir ses rangs, Dysphoria teste des identifiants Telnet ou SSH trop faibles et exploite des failles touchant de nombreux équipements connectés. Il cible aussi bien des vulnérabilités récentes que des brèches documentées depuis plusieurs années, toujours exploitables sur des appareils jamais mis à jour.

XLab estime qu’environ 200 000 appareils sont aujourd’hui compromis. Les opérateurs revendiquent une capacité maximale de 4 Tbit/s, qui permettrait en théorie de lancer des attaques DDoS assez puissantes pour mettre hors ligne de nombreux services, mais pas seulement. Fin juin, les chercheurs ont en effet repéré une variante qui délaisse complètement les DDoS pour transformer les équipements infectés en relais réseau. Les pirates peuvent alors faire circuler leur trafic par la connexion des victimes, en masquer l’origine et apparaître en ligne sous leur adresse IP.

Cette version détourne aussi l’UPnP, normalement utilisé pour permettre aux appareils d’ouvrir automatiquement les ports dont ils ont besoin sur un routeur. Dysphoria s’en sert pour créer 155 règles de redirection de ports vers la machine compromise, qui devient alors joignable depuis Internet et peut faire transiter les connexions de ses opérateurs.

Les opérateurs de Dysphoria commercialisent différentes puissances d’attaque, jusqu’à 4 Tbit/s, sur un site accessible à tout le monde. © QiAnXin XLab
Les opérateurs de Dysphoria commercialisent différentes puissances d’attaque, jusqu’à 4 Tbit/s, sur un site accessible à tout le monde. © QiAnXin XLab

Comment éviter qu’un appareil rejoigne Dysphoria

Comme la majorité des menaces du même acabit, Dysphoria profite avant tout de firmwares obsolètes et d’identifiants trop faibles. Commencez donc par mettre à jour vos routeurs, caméras et autres objets connectés, puis remplacez les mots de passe par défaut par des identifiants uniques et solides.

Vérifiez ensuite quels accès sont réellement nécessaires. L’administration à distance, Telnet, SSH ou encore l’UPnP peuvent être désactivés si vous ne vous en servez pas. Un passage par l’interface du routeur permet aussi de contrôler les redirections de ports et de repérer une ouverture inhabituelle vers le réseau local.

Reste le cas des appareils qui ne reçoivent plus de correctifs. Toujours vulnérables à des failles parfois documentées depuis des années, ils constituent des cibles faciles pour Dysphoria. Leur remplacement devient alors la seule solution durable. En cas de doute, isolez l’équipement, réinitialisez-le, installez le dernier firmware disponible et modifiez ses identifiants avant de le reconnecter.

À découvrir
Meilleur antivirus : le comparatif en 2026
Comparatifs services