新闻加密货币Dysphoria 僵尸网络利用以太坊和 Solana 域名隐藏命令服务器

Dysphoria 僵尸网络利用以太坊和 Solana 域名隐藏命令服务器

作者: CoinTrust·

要点速览

  • 根据 QiAnXin XLab 和 CNCERT 的说法,Dysphoria 已在全球范围内感染约 200,000 台设备。
  • 该僵尸网络使用 Ethereum Name Service 和 Solana Name Service 域名来隐藏其命令与控制服务器。
  • 研究人员于 6 月 25 日发现的新变种主要将受感染系统转为中继服务器,并可建立多达 155 条端口转发规则。
  • 研究人员表示,该恶意软件通过弱 Telnet 和 SSH 凭证,以及路由器、摄像头和 IoT 设备中的已知漏洞传播。
  • Dysphoria 的操作者宣称提供的 DDoS-for-hire 服务最高可达到 4 terabits per second 的攻击能力。
Dysphoria 僵尸网络利用以太坊和 Solana 域名隐藏命令服务器

网络安全研究人员已确认一个名为 Dysphoria 的复杂僵尸网络,该网络已在全球范围内感染约 200,000 台设备,并利用以太坊和 Solana 网络上的基于区块链的域名隐藏其命令与控制(C2)基础设施。该发现由 QiAnXin XLab 与中国国家计算机网络应急技术处理协调中心(CNCERT)联合披露,凸显了该恶意软件快速的技术演进和不断增强的复杂性。

使用以太坊和 Solana 域名隐藏命令基础设施

研究人员表示,Dysphoria 由更早的 jackskid 和 fbot 恶意软件家族演化而来。自 QiAnXin XLab 于 2026 年 3 月首次发现以来,该僵尸网络在短短几个月内经历了多次升级,加入了更强的加密技术、基于区块链的命令服务器发现机制,以及一种专门的中继变种,可将受感染系统转变为隐蔽的代理节点。

研究人员报告称,Dysphoria 已在全球感染约 200,000 台设备,目前使用 Ethereum Name Service(ENS)和 Solana Name Service(SNS)域名来隐藏其命令与控制基础设施,使检测难度显著提高。该变化的重要性在于,它将命令查询从传统 DNS 基础设施转移到区块链命名系统,而防御方未必会以同样方式进行常规监测。

QiAnXin XLab 表示,自 2026 年第一季度起一直在追踪 Dysphoria,并在此期间观察到其频繁变异和技术增强。研究人员指出,该恶意软件通过持续开发表现出相当强的韧性,在多个变种之间演化,同时引入基于区块链的命令解析,并通过将受感染设备转换为中继节点来扩展功能。

最重要的技术变化之一涉及该恶意软件的命令服务器解析机制。Dysphoria 不再将命令服务器地址直接嵌入恶意代码,也不依赖传统域名服务,而是查询诸如 burrberry.eth 和 ukranianhorseriding.eth 之类的 Ethereum Name Service 域名,以及一个 Solana Name Service 域名。这些域名包含专门构造的 TXT 记录,表面上似乎存储的是 IPv6 地址,但实际上通过定制的字节转换过程隐藏了真实的 Internet Protocol 地址。因此,该恶意软件不会在其代码或常规网络流量中暴露实际服务器位置。

报告还指出了该恶意软件加密技术的重大变化。Dysphoria 采用了经过大幅修改的 RC4 加密算法实现,在标准设计之外增加了额外处理阶段。研究人员解释说,该恶意软件在密钥流生成过程中结合了 Linear Congruential Generator(LCG)、重复的 S-box 洗牌以及 Linear Feedback Shift Register(LFSR),使加密字符串更难通过常规恶意软件检查方法进行分析。因此,标准的字符串扫描工具对安全分析人员几乎无法提供有用信息。

最新的 Dysphoria 变种将定制化 RC4 加密、基于区块链的命令解析以及加密字符串保护结合在一起,显著提高了其对恶意软件分析和基础设施检测的抵抗能力。

研究人员还识别出一种新的、以中继为重点的变种,该变种于 6 月 25 日出现。与早期包含分布式拒绝服务(DDoS)攻击模块的版本不同,更新后的变种主要将受感染设备转换为隐蔽中继服务器。系统被攻陷后,恶意软件通过 Universal Plug and Play(UPnP)请求发现本地网络网关,并自动建立多达 155 条端口转发规则。

该中继架构使受感染设备能够使用 Linux 的高性能异步输入/输出框架,在攻击者与远程命令服务器之间透明转发网络流量。研究人员表示,每个中继节点都会每四秒向集中式 heartbeat server 周期性发送包含连接统计和带宽信息的状态报告。该设计可防止 DDoS 僵尸直接与真实命令服务器通信,而是将流量路由到其他充当中间中继的受感染系统。

在 7 月 14 日至 7 月 20 日期间的监测显示,受感染主机的单日通信峰值约为 740,000 次 ping。在此期间,研究人员在单日内观察到最多 239,000 台活跃海外设备和 1,801 台中国境内活跃设备,表明该僵尸网络具有相当大的全球影响范围。

调查还发现,Dysphoria 通过利用弱 Telnet 和 Secure Shell(SSH)凭证传播,同时还利用影响路由器、监控摄像头和 Internet of Things(IoT)设备的大量已知漏洞。该恶意软件既针对近期披露的漏洞,也针对在许多已部署系统中仍未修补的旧漏洞。

研究人员进一步报告称,Dysphoria 的操作者提供 DDoS-for-hire 服务,宣称可提供最高 4 terabits per second 的攻击能力,并对全球多个行业的组织维持近乎持续的攻击。

报告最后指出,Dysphoria 代表着一个日益成熟的网络犯罪行动,其区块链技术、高级加密、基于中继的基础设施以及激进传播技术的组合,给试图识别并破坏其全球运作的网络安全防御者带来了日益严峻的挑战。