警惕!新型僵尸网络Dysphoria大范围传播,超20万台设备已沦陷
近日,国家互联网应急中心(CNCERT)发布风险提示,一个名为Dysphoria的新型僵尸网络正在全球大范围传播。该恶意程序主要针对路由器、摄像头等IoT设备及Linux服务器,通过远程入侵将其转化为受控“肉鸡”,进而对目标发起大规模DDoS攻击。截至目前,已确认感染超过20万台设备。更令人警惕的是,该僵尸网络自2026年3月下旬才开始活跃,短短数月间已演变成一个技术高度复杂、极难防御的网络安全威胁。
一、僵尸网络演化进程
Dysphoria的迭代速度之快,在僵尸网络家族中极为罕见。其关键演化节点如下:
- 3月25日:首次捕获jackskid基础变种,依托ENS域名关联Telegram管控频道,恶意攻击体系初现雏形;
- 4月1日:fbot变种正式上线,程序基础功能实现首次拓展,攻击适配性提升;
- 4月29日-30日:集成全新RC4字符串加密算法与C2服务器获取机制,大规模复用jackskid核心架构,程序稳定性与隐蔽性大幅提升;
- 5月初:首次引入Solana区块链SNS域名,利用TXT记录下发攻击基础设施,隐蔽性跃升;
- 6月25日:出现功能分化变种,摒弃传统DDoS攻击能力,转而专职作为中继/代理节点,网络韧性和抗打击能力提升;
- 6月27日-28日:集成UPnP自动化端口映射,大幅提升内网穿透能力,并构建“DDoS样本+动态C2中继节点列表”的混合型控制链路,至此形成僵尸网络完全体。
二、核心技术特征分析
1、区块链域名隐蔽C2机制
Dysphoria同时支持以太坊ENS域名和Solana SNS域名。攻击者将真实的C2服务器IP地址隐藏在区块链域名的TXT或自定义记录中。由于区块链记录无法被篡改或删除,传统的域名封堵和IP黑名单手段几乎失效。
2、定制版RC4加密算法
该算法在标准RC4基础上叠加了LCG(线性同余发生器)和LFSR(线性反馈移位寄存器)双重混淆,大幅增加了安全研究人员逆向分析的难度。
3、受害设备变身C2中继节点
Dysphoria会将受感染设备转化为C2中继/代理节点。这意味着防御者追踪C2通信时,看到的不是攻击者的服务器,而是另一个受害设备。配合UPnP自动化端口映射,被控设备可将内网端口暴露到公网,充当“跳板”。
三、传播方式与感染规模
Dysphoria主要通过以下两种途径入侵:
- Telnet/SSH弱口令爆破;
- IoT设备已知远程代码执行漏洞(涉及CVE-2013-3307、CVE-2016-20016、CNVD-2017-38447、CNVD-2018-01041、CNVD-2020-35174、CNVD-2020-70958、CNVD-2020-08128、CNVD-2021-79445、CVE-2022-35733、CNVD-2025-12011、CVE-2025-34152、CNVD-2025-29924、CVE-2025-9528等十余个漏洞)。
据CNCERT监测数据,Dysphoria在我国境内已确认4401台活跃肉鸡,境内日上线肉鸡数量最高达1801台,境外日上线肉鸡数最高达23.9万台,肉鸡C2日访问量最高达74万次。
如此庞大的感染规模,其带来的现实危害已不容忽视。被控设备会静默驻留,持续占用带宽对外发起DDoS攻击,导致设备卡顿、断网,并可能引发企业业务瘫痪及内网横向渗透。同时,设备被控沦为攻击“肉鸡”,设备持有者可能面临法律溯源追责风险。
四、聚铭网络安全建议
鉴于Dysphoria僵尸网络的高危害性和强隐蔽性,聚铭网络安全专家建议广大用户和企业机构采取以下防护措施:
1、个人/家庭用户防护
立即修改IoT设备(路由器、摄像头等)的默认弱口令,设置高强度密码(字母+数字+符号);关闭路由器、设备后台的UPnP自动端口映射及远程管理权限;及时更新设备固件,下线长期无人维护的老旧设备。
2、企业/机构业务防护
边界防火墙封禁不必要的Telnet、SSH外网端口,拦截异常外联流量(如9000端口);策略拦截区块链域名解析请求,阻断恶意C2控制信道;定期开展全网弱口令扫描与漏洞巡检,对Linux服务器、工控设备重点排查;开启流量异常监测,精准识别DDoS发包、批量端口扫描行为。
若发现设备疑似中招(如异常高上传流量),应立即断网隔离,恢复设备出厂设置,重置高强度密码,关闭多余内网穿透权限,并进行全盘查杀,上线后持续监测流量。
结语
网络安全无小事,新型僵尸网络Dysphoria爆发再次警示我们:设备即防线,密码即钥匙。请即刻行动,莫等沦为“肉鸡”方知迟。
作为国内专业的安全运营商和安全产品供应商,聚铭网络长期深耕网络安全智能分析与检测领域。旗下聚铭网络流量智能分析审计系统(iNFA)基于全流量采集与深度解析,融合AI威胁检测与智能联动响应技术,可精准识别隐蔽C2通信、加密威胁及异常外联行为,并支持与防火墙等设备实时联动阻断,有效遏制横向扩散与数据外泄。同时,依托全流量数据包留存能力,为事后溯源取证提供完整依据。
目前,已累计服务政府、教育、医疗、金融、能源、电信等行业超10000家政企客户。如需了解更多产品信息,欢迎垂询。
