新聞加密貨幣Dysphoria 殭屍網路以以太坊與 Solana 網域隱藏 200,000 台受感染裝置

Dysphoria 殭屍網路以以太坊與 Solana 網域隱藏 200,000 台受感染裝置

作者: Blocktelegraph·

重點速覽

  • 根據研究人員自 2026 年 3 月以來的追蹤,Dysphoria 已與全球約 200,000 台受感染裝置相關聯。
  • 這個殭屍網路使用 Ethereum Name Service 與基於 Solana 的網域,從去中心化 TXT 記錄中擷取命令細節。
  • 研究人員表示,Dysphoria 在 3 月 JackSkid 基礎架構遭執法單位破壞後,由較早的 jackskid 與 fbot 惡意程式家族演化而來。
  • 較後期的變種移除了直接的 DDoS 功能,改為充當中繼節點,隨後又加入自動化 UPnP 埠對應。
  • QiAnXin XLab 與 CNCERT 在 7 月回報了活躍裝置與 bot 數量,但表示這些數字僅為估計,且未公布完整的計數方法。
Dysphoria 殭屍網路以以太坊與 Solana 網域隱藏 200,000 台受感染裝置

一個快速演進、名為 Dysphoria 的殭屍網路已在全球感染約 200,000 台裝置,並採用基於區塊鏈的網域名稱來隱藏其指揮與控制基礎架構,使防禦方更難加以清除。QiAnXin XLab 與中國國家電腦緊急應變技術處 CNCERT 共同於 2026 年 7 月下旬揭露這項威脅,並表示自 3 月以來一直持續追蹤其技術演變。

Dysphoria 使用以太坊與 Solana 區塊鏈網域儲存命令基礎架構,代表惡意程式操作人員迴避傳統下架手段的能力出現了明顯升級。與其依賴可由註冊商或主機供應商查封的硬編碼 IP 位址或傳統網域名稱不同,這個殭屍網路會查詢基於區塊鏈的名稱服務,從去中心化記錄中取得命令細節。

這個殭屍網路源自較早的惡意程式家族 jackskid 與 fbot。Dysphoria 出現於美國、德國與加拿大執法單位在 3 月 19 日協同破壞 JackSkid 基礎架構後的幾天內。六天之內,研究人員便捕獲到一個與 Ethereum Name Service 網域 m3rnbvs5d.eth 相關的 Dysphoria 樣本,顯示操作人員已轉向基於區塊鏈的命令解析。

區塊鏈網域如何隱藏命令伺服器

這個殭屍網路會查詢 ENS 網域,例如 burrberry.eth 與 ukranianhorseriding.eth,以及 Solana 網域 24carnforth2merseyside.sol,從 TXT 記錄中擷取命令基礎架構細節。實際的命令伺服器位址並未以明文 IP 位址儲存,而是以偽裝的 IPv6 字串呈現,真正的目標則透過自訂的位元轉換函式抽取。

研究人員在分析中解碼的一個樣本字串 12e7:13d7,在經過解密流程後會對應到 IPv4 位址 144.31.38.215。對於一般觀察者而言,區塊鏈記錄看起來像是一個失效的 IPv6 項目,而不是一個正在運作的命令端點。這種混淆手法讓攻擊者伺服器位址能隱藏於基本網路檢查之外。

區塊鏈名稱註冊系統也不屬於傳統下架流程的一部分。試圖破壞這類基礎架構的防禦者,無法像處理標準網域查封那樣通知註冊商或主機供應商。由於區塊鏈記錄是分散式的,因此不存在可撤銷或重新導向這些項目的單一權威機構。

快速技術迭代與字串加密

自 2026 年 3 月首次出現以來,Dysphoria 在短短四個月內頻繁變異。3 月 25 日,與 m3rnbvs5d.eth 綁定的初始 jackskid 變種暴露出一段除錯字串:「android has no compatible libc library」。4 月 1 日,研究人員觀察到一個 fbot 變種在執行時輸出「hail china mainland」,顯示同一生態系中存在相關但不同的變種。

4 月下旬,該惡意程式在區塊鏈 C2 取得邏輯之外,加入了自訂的、基於 RC4 的字串加密方案。改良版 RC4 演算法在標準 RC4 初始化之外又增加兩個階段。線性同餘產生器會將 S-box 洗牌五次,而線性回饋移位暫存器則在金鑰流生成期間步進,在套用最終位元組之前執行複雜的位元位移。

這種層層疊加的加密方式,讓惡意程式中的所有字串都受到保護,無法透過基本的逆向工程掃描還原。這種高度修改的密碼機制,也讓以靜態特徵為基礎的偵測變得困難得多。5 月初,基於 Solana 的 SNS 基礎架構出現,由 24carnforth2merseyside.sol 透過 TXT 記錄分發資產,接著 burrberry.eth 於 6 月 10 日啟用。

從 DDoS 殭屍網路到混合式中繼架構

最重要的架構變化出現在 6 月 25 日,研究人員捕獲到一個已移除所有 DDoS 攻擊模組的 Dysphoria 變種。這個僅具中繼功能的樣本只作為代理節點運作,將受感染裝置轉變為隱藏的流量中繼。兩天後,該殭屍網路加入自動化 UPnP 埠對應功能,使惡意程式能在沒有手動設定的情況下穿越網路閘道。

如今的混合模式結合了具備 DDoS 能力的樣本與一份動態更新的受侵害中繼節點清單。受感染裝置會將流量中繼到真正的命令伺服器,使實際基礎架構與直接暴露保持一步之遙。這種設計大幅增加了傳統伺服器查封的難度,因為防禦者無法只靠關閉單一端點就使命令基礎架構下線。

該中繼變種使用 UPnP 在受感染裝置的本地閘道上映射埠,並以 Linux epoll 在外部連線與遠端 C2 服務之間轉送流量。這項轉變顯示,Dysphoria 的操作人員已投入大量資源,讓這個殭屍網路能同時抵禦執法行動與產業清除。

防禦重點與剩餘暴露面

XLab 與 CNCERT 公布的遙測資料記錄了 7 月 14 日至 20 日期間,中國境內共有 4,401 台確認 सक्रिय 裝置,以及海外單日最高 239,000 個 bot 的峰值。這兩個數字都未經獨立重現,且研究人員未公布計數或去重方法。因此,這些數字應視為估計值,而非精確的裝置普查。

防禦者應優先修補對外暴露的 IoT 設備、更換無法再更新的裝置,並移除預設或弱密碼。在不需要的情況下停用遠端管理與 UPnP,可大幅降低感染暴露風險。這項威脅影響路由器、攝影機、閘道器及其他持續在線但安全控制不足的嵌入式 Linux 系統。

採用基於區塊鏈的命令基礎架構,代表一種處於加密貨幣技術與傳統惡意程式操作交會點的顯著防禦規避手法。由於殭屍網路仍依賴區塊鏈記錄、可連線的分發節點與受侵害的中繼節點,這種設計並未完全移除鏈上的基礎架構。然而,它確實消除了傳統網域查封原本提供的單點故障。

日本的 NICT 也曾在 2026 年 5 月獨立記錄到同樣從 JackSkid 轉向 ENS 與 SNS 基礎架構的變化,證實有多個研究團隊觀察到相同的技術模式。朝向基於區塊鏈的命令解析趨勢,顯示隨著操作人員尋求提升對抗執法干預與產業下架的韌性,這種方法未來可能變得更常見。