网络安全研究人员近日发现一个名为Dysphoria的新型僵尸网络,已感染全球约20万台设备,用于发动分布式拒绝服务攻击和流量中继。根据奇安信XLab团队的分析,该恶意软件在短短几个月内经历了频繁的变种更新与技术迭代,展现出极强的生存韧性。

Dysphoria由早期的jackskid和fbot恶意软件演化而来,其核心创新在于采用了隐蔽的区块链命令与控制解析机制。具体而言,该僵尸网络利用以太坊ENS和Solana SNS域名来获取基础设施信息,C2地址则隐藏在伪造的IPv6字符串中,并通过自定义的字节转换算法进行还原。这种设计大幅增加了追踪与摧毁其整体基础设施的难度。

打开网易新闻 查看精彩图片

XLab自2026年第一季度起持续追踪该僵尸网络家族。“仅在几个月内,该家族就经历了频繁的变种更新与技术迭代,展现出极其强大的韧性,”XLab的报告写道。研究人员于3月25日首次发现Dysphoria,随后观察到多个迭代版本,这些版本带来了实质性的功能更新,包括C2获取算法、多链支持、新域名,以及中继变种与DDoS变种的功能分离。

打开网易新闻 查看精彩图片

在通信机制上,受感染客户端会向C2服务器发送一个固定的78字节登录加心跳数据包,并从运营者处接收DDoS攻击指令。这些指令包含了攻击持续时间、攻击类型、目标地址以及可配置的标志位。

然而,到了6月下旬,XLab观察到一个仅专注于将沦陷设备转变为网络代理的变种,完全摒弃了DDoS功能。该变种在受害设备上滥用UPnP协议,创建155条端口转发规则,将内部服务暴露于外部互联网连接之下。这一转变意味着攻击者正试图拓展其变现渠道,不再局限于单一的拒绝服务攻击。

关于传播途径,XLab的报告指出,该僵尸网络通过弱Telnet和SSH凭据,以及路由器、摄像头和各类物联网设备中已知的漏洞进行扩散。其近期利用的漏洞包括CVE-2025-55182、CVE-2025-34152、CVE-2025-28137和CVE-2025-9528。此外,Dysphoria还会攻击许多设备上仍然存在的旧漏洞,例如CVE-2017-17215和CVE-2020-8515。

打开网易新闻 查看精彩图片

在7月14日至20日的监测周期内,XLab记录到来自受感染主机的每日ping信号峰值达到74万次,其中来自海外客户端的连接数为23.9万,来自中国的连接数为1800。研究人员据此谨慎估计,当前受感染设备数量约为20万台。

在攻击火力方面,Dysphoria的运营者在其明网站点上宣称,最大DDoS攻击能力可达4 Tbps,并将该服务包装为合法的压力测试工具。尽管这一数字远低于Aisuru/Kimwolf僵尸网络在2025年12月创下的31.4 Tbps记录,但仍足以造成显著的网络中断破坏。