新聞加密貨幣Dysphoria 殭屍網路使用 Ethereum 與 Solana 網域隱藏命令伺服器

Dysphoria 殭屍網路使用 Ethereum 與 Solana 網域隱藏命令伺服器

作者: CoinTrust·

重點速覽

  • QiAnXin XLab 與 CNCERT 表示,Dysphoria 已在全球感染約 200,000 台裝置。
  • 該殭屍網路使用 Ethereum Name Service 與 Solana Name Service 網域來遮蔽其命令與控制伺服器。
  • 6 月 25 日發現的新變種著重於將受感染系統轉為中繼伺服器,並可建立多達 155 個埠轉送規則。
  • 研究人員指出,該惡意軟體透過薄弱的 Telnet 與 SSH 憑證,以及路由器、攝影機與 IoT 裝置的已知漏洞擴散。
  • Dysphoria 經營者宣傳 DDoS-for-hire 服務,攻擊能力最高可達 4 terabits per second。
Dysphoria 殭屍網路使用 Ethereum 與 Solana 網域隱藏命令伺服器

資安研究人員已識別出一個名為 Dysphoria 的複雜殭屍網路,該網路已在全球範圍內入侵約 200,000 台裝置,並利用 Ethereum 與 Solana 網路上的區塊鏈式網域名稱來隱藏其命令與控制(C2)基礎設施。這項發現由 QiAnXin XLab 與中國國家計算機網絡應急技術處理協調中心(CNCERT)共同揭露,凸顯了該惡意軟體快速的技術演進與日益增強的複雜性。

利用 Ethereum 與 Solana 網域隱藏命令基礎設施

研究人員表示,Dysphoria 是由早期的 jackskid 與 fbot 惡意軟體家族演化而來。自 QiAnXin XLab 於 2026 年 3 月首次偵測到它以來,這個殭屍網路在短短幾個月內經歷了多次升級,加入更強的加密技術、基於區塊鏈的命令伺服器查找機制,以及一種特殊的中繼變種,可將遭入侵系統轉為隱蔽的代理節點。

研究人員報告稱,Dysphoria 已在全球感染約 200,000 台裝置,並開始使用 Ethereum Name Service(ENS)與 Solana Name Service(SNS)網域來隱藏其命令與控制基礎設施,使偵測難度顯著提高。這一變化很重要,因為它將命令查找從傳統 DNS 基礎設施移轉到區塊鏈命名系統,而防禦方可能不會以相同方式持續監控這些系統。

QiAnXin XLab 表示,自 2026 年第一季起便持續追蹤 Dysphoria,並在此期間觀察到頻繁的變異與技術增強。研究人員指出,該惡意軟體透過持續開發展現出相當的韌性,在多個變種之間演進,同時導入基於區塊鏈的命令解析機制,並透過將受感染裝置轉為中繼節點來擴充其功能。

最重要的技術變化之一涉及其命令伺服器解析機制。Dysphoria 並未將命令伺服器位址直接嵌入惡意程式碼,也不依賴傳統網域名稱服務,而是查詢 Ethereum Name Service 網域,例如 burrberry.eth 與 ukranianhorseriding.eth,以及一個 Solana Name Service 網域。這些網域包含特製的 TXT 記錄,表面上似乎儲存的是 IPv6 位址,但實際上透過自訂的位元組轉換流程隱藏了真實的 Internet Protocol 位址。因此,該惡意軟體得以避免在程式碼或一般網路流量中暴露實際伺服器位置。

報告也指出,該惡意軟體的加密技術有重大變化。Dysphoria 採用了大幅修改的 RC4 加密演算法實作,在標準設計之外新增多個處理階段。研究人員說明,該惡意軟體在產生金鑰流時結合 Linear Congruential Generator(LCG)、重複的 S-box 置換,以及 Linear Feedback Shift Register(LFSR),使加密字串透過傳統惡意軟體檢查方法更難分析。因此,標準的字串掃描工具對資安分析人員幾乎無法提供有用資訊。

最新的 Dysphoria 變種結合了自訂 RC4 加密、基於區塊鏈的命令解析,以及加密字串保護,顯著提高了對惡意軟體分析與基礎設施偵測的抗性。

研究人員還識別出一個於 6 月 25 日出現、以中繼為重點的新變種。與先前包含分散式阻斷服務(DDoS)攻擊模組的版本不同,更新後的變種主要將受感染裝置轉為隱藏的中繼伺服器。入侵系統後,惡意軟體會透過 Universal Plug and Play(UPnP)請求發現本地網路閘道,並自動建立多達 155 個埠轉送規則。

此中繼架構可讓受感染裝置使用 Linux 的高效能非同步輸入/輸出框架,在攻擊者與遠端命令伺服器之間透明轉送網路流量。研究人員表示,每個中繼節點會每四秒向集中式 heartbeat 伺服器週期性傳送一次狀態報告,內容包括連線統計與頻寬資訊。這種設計可防止 DDoS 殭屍直接與實際命令伺服器通訊,而是將流量改由其他充當中介中繼的受感染系統轉送。

在 7 月 14 日至 7 月 20 日期間的監測顯示,來自受感染主機的每日通訊量峰值約為 740,000 次 ping。在那段期間,研究人員在單日內觀察到多達 239,000 台活躍的海外裝置,以及中國境內 1,801 台活躍裝置,顯示該殭屍網路具有龐大的全球規模。

調查還發現,Dysphoria 透過利用薄弱的 Telnet 與 Secure Shell(SSH)憑證,以及影響路由器、監視攝影機與 Internet of Things(IoT)裝置的多項已知漏洞進行擴散。該惡意軟體同時鎖定近期揭露的漏洞與許多已部署系統中仍未修補的舊漏洞。

研究人員進一步指出,Dysphoria 經營者宣傳其 DDoS-for-hire 服務,聲稱可提供最高達每秒 4 terabits 的攻擊能力,並對全球多個產業的組織維持近乎持續的攻擊。

報告總結指出,Dysphoria 代表一個日益成熟的網路犯罪行動,其結合區塊鏈技術、先進加密、中繼式基礎設施與積極的擴散手法,對尋求識別並阻斷其全球活動的資安防禦者構成愈來愈大的挑戰。