新闻加密货币Dysphoria 僵尸网络利用以太坊和 Solana 域名隐藏 200,000 台受感染设备

Dysphoria 僵尸网络利用以太坊和 Solana 域名隐藏 200,000 台受感染设备

作者: Blocktelegraph·

要点速览

  • 据研究人员追踪,自 2026 年 3 月以来,Dysphoria 已与全球约 200,000 台受感染设备有关。
  • 该僵尸网络使用 Ethereum Name Service 和基于 Solana 的域名,从去中心化 TXT 记录中提取命令详情。
  • 研究人员表示,Dysphoria 源自更早的 jackskid 和 fbot 恶意软件家族,且其演化发生在 3 月 JackSkid 基础设施遭执法行动破坏之后。
  • 后续变种移除了直接的 DDoS 功能,改为充当中继节点,随后又加入了自动 UPnP 端口映射。
  • QiAnXin XLab 和 CNCERT 在 7 月报告了活跃设备和僵尸节点数量,但表示这些数字为估算值,未公布完整计数方法。
Dysphoria 僵尸网络利用以太坊和 Solana 域名隐藏 200,000 台受感染设备

一款名为 Dysphoria、快速演化的僵尸网络已在全球感染约 200,000 台设备,并采用基于区块链的域名来隐藏其命令与控制基础设施,使防御方更难进行清除。QiAnXin XLab 与中国国家计算机应急响应团队 CNCERT 联合在 2026 年 7 月下旬披露了这一威胁,此前他们自 3 月以来一直在追踪其技术演进。

Dysphoria 使用以太坊和 Solana 区块链域名存储命令基础设施,标志着恶意软件运营者规避传统清除手段的方式出现了显著升级。与依赖硬编码 IP 地址或可被注册商、托管服务商查封的传统域名不同,该僵尸网络会查询基于区块链的名称服务,从去中心化记录中获取命令详情。

该僵尸网络源自更早的恶意软件家族 jackskid 和 fbot。Dysphoria 出现的时间,距离一场由美国、德国和加拿大执法部门联合开展、并于 3 月 19 日破坏 JackSkid 基础设施的行动仅过去数日。六天后,研究人员捕获到一个与 Ethereum Name Service 域 m3rnbvs5d.eth 相关的 Dysphoria 样本,这表明运营者已转向基于区块链的命令解析。

区块链域名如何隐藏命令服务器

该僵尸网络会查询 burrberry.eth 和 ukranianhorseriding.eth 等 ENS 域名,以及 Solana 域名 24carnforth2merseyside.sol,从 TXT 记录中提取命令基础设施详情。实际的命令服务器地址并不以普通 IP 地址形式存储,而是表现为伪造的 IPv6 字符串,真实目标则通过自定义字节转换函数提取。

研究人员分析的一个样本字符串 12e7:13d7,在经过解密流程后会解析为 IPv4 地址 144.31.38.215。对普通观察者而言,该区块链记录看起来像一个失效的 IPv6 条目,而非活跃的命令端点。这种混淆手法使攻击者服务器地址难以通过基础网络检查被发现。

区块链名称注册表也不受传统下线流程约束。试图破坏这类基础设施的防御者没有注册商或托管服务商可以通知,不像标准域名查封那样可执行。由于区块链记录是分布式的,也不存在某个单一机构能够撤销或重定向这些条目。

快速技术迭代与字符串加密

自 2026 年 3 月首次出现以来,Dysphoria 在短短四个月内经历了频繁变化。3 月 25 日,与 m3rnbvs5d.eth 关联的初始 jackskid 变种暴露出一条调试字符串:“android has no compatible libc library.” 4 月 1 日,研究人员观察到一个 fbot 变种在运行时输出 “hail china mainland”,表明同一生态中存在相关但不同的变种。

4 月下旬,该恶意软件在获取区块链 C2 的逻辑之外,又加入了自定义的基于 RC4 的字符串加密方案。改造后的 RC4 算法在标准 RC4 初始化之外增加了两个阶段。线性同余发生器会对 S-box 进行五次洗牌,而线性反馈移位寄存器则在密钥流生成期间推进,在最终字节应用前执行复杂的位移操作。

这种分层加密意味着恶意软件中的所有字符串都受到保护,无法通过基础逆向分析扫描恢复。经过大幅修改的密码算法也使基于静态特征的检测变得明显更困难。5 月上旬,基于 Solana 的 SNS 基础设施出现,24carnforth2merseyside.sol 通过 TXT 记录分发资产;随后 burrberry.eth 于 6 月 10 日启用。

从 DDoS 僵尸网络到混合中继架构

最重要的架构变化出现在 6 月 25 日,当时研究人员捕获到一个移除了所有 DDoS 攻击模块的 Dysphoria 变种。这个仅中继样本只作为代理节点运行,将受感染设备转变为隐藏的流量中继。两天后,该僵尸网络增加了自动化 UPnP 端口映射,使恶意软件无需手动配置即可穿越网络网关。

这种混合模式如今将具备 DDoS 能力的样本与一份动态更新的受感染中继节点列表结合起来。受感染设备将流量转发至真正的命令服务器,使真实基础设施与直接暴露保持一步之遥。由于防御者无法仅通过查封单个端点就关闭命令基础设施,这一设计大幅增加了传统服务器查封的难度。

中继变种使用 UPnP 为受感染设备的本地网关映射端口,并使用 Linux epoll 在外部连接与远程 C2 服务之间转发流量。这一变化表明,Dysphoria 的运营者已投入大量精力,使该僵尸网络能够抵御执法行动和行业清除。

防御重点与剩余暴露面

XLab 和 CNCERT 发布的遥测数据显示,7 月 14 日至 20 日期间,中国境内确认活跃设备为 4,401 台,海外单日峰值达到 239,000 个僵尸节点。上述两个数字都没有经过独立复核,研究人员也未公布计数或去重方法。因此,这些数据应被视为估算值,而非精确的设备普查结果。

防御者应优先修补暴露在外的 IoT 设备,更换无法继续更新的设备,并消除默认或弱口令。在不需要的情况下禁用远程管理和 UPnP,可显著降低感染暴露面。该威胁影响路由器、摄像头、网关以及其他保持联网、但安全控制不足的嵌入式 Linux 系统。

采用基于区块链的命令基础设施,是一种位于加密货币技术与传统恶意软件操作交叉点上的重要规避手段。它并未完全将基础设施移出链上,因为该僵尸网络仍依赖区块链记录、可达的分发节点和受感染中继。但它确实消除了传统域名查封所带来的单点故障。

日本 NICT 在 2026 年 5 月独立记录了从 JackSkid 向 ENS 和 SNS 基础设施转变的同一变化,证实多个研究团队观察到了相同的技术模式。对区块链命令解析的趋同表明,随着运营者寻求抵御执法打击和行业清除的韧性,这种方法可能会变得更加常见。