事件背景与现状
近期,安全研究机构披露了一个代号为“Dysphoria”的大型僵尸网络。该僵尸网络自 2026 年 3 月起开始活跃,短短四个月内便迅速迭代,目前已在全球范围内控制了约 20 万台设备。从我们的应急响应经验来看,该僵尸网络由早期的 jackskid 和 fbot 家族演变而来,展现出了极高的对抗性和商业化运作特征。目前,攻击者通过公开平台售卖 DDoS 攻击服务,并宣称具备高达 4 Tbps 的攻击容量。
攻击链分析:技术演进的逻辑
Dysphoria 的攻击链路在短短数月内完成了多次关键升级。该家族主要通过爆破弱口令(Telnet/SSH)以及利用 IoT 设备(如路由器、摄像头)中未修复的漏洞(如 CVE-2025-55182 等)进行传播。
最为值得警惕的是其 C2 通信机制的演进。攻击者不再使用传统的固定 IP 或域名,而是转向了去中心化的区块链域名解析。这一环节是很多企业容易忽视的盲区,传统的威胁情报系统往往难以覆盖这些分布在以太坊(ENS)和 Solana(SNS)链上的域名。
技术手法深度拆解
Dysphoria 在隐匿性与抗分析能力上投入了大量技术成本:
首先是基于区块链的 C2 隐匿。恶意软件通过查询特定的区块链域名(例如 burrberry.eth 或 24carnforth2merseyside.sol),获取 TXT 记录中的伪造 IPv6 字符串。真实的 C2 服务器地址被隐藏在这些字符串中,并通过自定义的字节转换函数进行还原,从而确保攻击者的真实基础设施在常规流量分析中完全隐形。
其次是极度复杂的字符串保护机制。Dysphoria 对其内部所有字符串采用了魔改后的 RC4 算法。该加密方案不仅包含标准的 RC4 初始化,还引入了线性同余生成器(LCG)对 S-Box 进行五次连续洗牌,并在生成流密钥时加入了线性反馈移位寄存器(LFSR)进行步进运算。这种深度混淆手段使得静态分析工具在扫描时几乎无法提取有效信息。
最后是中继节点的架构升级。自 6 月下旬起,Dysphoria 引入了专门的“中继变体”。受感染设备会通过 UPnP 自动映射端口,利用 Linux 的 epoll 异步 I/O 实现双向透明数据转发。这种架构确保了 DDoS 僵尸主机只与中继节点通信,攻击者的真实指令服务器始终处于隔离状态。
Solar 应急响应建议
从我们的应急响应经验来看,针对此类高度隐匿的僵尸网络,企业应采取多维度的防御策略:
一、强化基线管理与漏洞修复。定期排查物联网设备,特别是针对 Telnet、SSH 弱口令以及各类遗留漏洞的封堵,是切断僵尸网络传播的最有效手段。
二、加强对异常出站流量的监控。Dysphoria 依赖于对区块链域名的解析,企业防火墙与 DNS 过滤系统应关注对非主流域名解析服务的异常访问请求。
三、实施网络分段与访问控制。对于 IoT 设备,务必将其与核心业务网段隔离,并严格限制其对外部网络的直接访问权限,防止设备被劫持后沦为攻击者的中继跳板。
类似攻击近年来明显增加,攻击者正不断将区块链技术与传统恶意软件结合以提升生存能力。如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com