對於初入行的工程師來說,理解殭屍網路(Botnet)的演進至關重要。最近關於 Dysphoria 殭屍網路的分析揭示了一個趨勢:攻擊者不再依賴單一的中央伺服器,而是將區塊鏈技術與受害設備轉化為基礎設施,以對抗執法機關的攔截。
背景:從 JackSkid 的崩潰開始
這起事件的起點是 2026 年 3 月一次由美國、德國與加拿大執法部門發起的聯合行動,目標是摧毀名為 JackSkid 的 IoT 殭屍網路基礎設施。當時 JackSkid 透過大量 DDoS 攻擊獲利,但隨著其命令與控制伺服器(C2 Server)被查封,攻擊者面臨失去了對數萬台受控設備控制權的風險。
為了生存,攻擊者迅速演化出 Dysphoria 殭屍網路。其核心目標是解決一個關鍵問題:如何讓 C2 伺服器在被執法部門封鎖後,依然能快速地將新指令傳遞給分布在全球的受感染設備。
技術突破一:區塊鏈名稱服務作為動態 C2 指標
傳統的殭屍網路通常將 C2 伺服器的 IP 地址或域名硬編碼在惡意軟體中,或者使用域名生成算法(DGA)。但這兩種方式都容易被防火牆封鎖或被域名註冊商撤銷。
Dysphoria 改用區塊鏈名稱服務,例如以太坊名稱服務(ENS)和 Solana 名稱服務(SNS)。這類服務將人類可讀的名稱(如某個 .eth 域名)對應到區塊鏈上的記錄。
對攻擊者而言,區塊鏈具有去中心化且不可篡改的特性。即使執法部門查封了某台伺服器,攻擊者只需在區塊鏈上更新該域名的解析記錄,即可將全球的殭屍設備導向新的伺服器地址。這種方式將 C2 的控制權從中心化的域名管理機構轉移到了去中心化的區塊鏈上,大幅增加了攔截難度。
技術突破二:受害者中繼(Victim Relays)與網路遮蔽
除了區塊鏈解析,Dysphoria 還引入了中繼節點(Relay Nodes)設計。
在傳統結構中,受感染設備(Bot)直接連接 C2 伺服器,這讓安全研究員很容易透過流量分析追蹤到真正的控制端。Dysphoria 則將部分受感染的設備轉化為中繼節點。
當一個 Bot 需要獲取指令時,它不會直接訪問 C2,而是先訪問一個由區塊鏈記錄指向的分布節點,再透過這些受感染的中繼設備將流量轉發給真正的 C2 伺服器。這種設計讓真正的控制端隱藏在多層代理之後,形成一個由受害者組成的遮蔽網,使得執法部門即使抓到部分中繼設備,也無法直接定位到核心伺服器。
為了突破家用路由器或企業防火牆的 NAT(網路地址轉換)限制,Dysphoria 還利用了 UPnP(通用即插即用)協議。它會自動在受害者的網關上映射端口,將內部設備暴露在公網上,使其能高效地充當流量轉發的中繼站。
傳播路徑與防禦重點
Dysphoria 主要透過兩種方式擴散:一是利用 Telnet 與 SSH 的弱密碼進行暴力破解;二是利用 IoT 設備(如路由器、攝影機)已知的遠端代碼執行(RCE)漏洞。
對於工程師與系統管理員來說,防禦這類威脅的重點不在於追蹤 C2 伺服器,而在於減少攻擊面:
第一,禁用不必要的遠端管理介面。除非絕對必要,否則應關閉 Telnet、SSH 以及 UPnP 功能,避免設備被輕易地從外部訪問或被用作端口映射中繼。
第二,強制執行強密碼策略。許多 IoT 設備被入侵僅是因為使用了預設密碼,這是最簡單但也最致命的漏洞。
第三,及時更新韌體。針對已知 CVE 漏洞(如 Linksys 等設備的指令注入漏洞)進行修補,或汰換不再提供更新的舊設備。
總結
Dysphoria 的演進展示了攻擊者如何將 Web3 技術(區塊鏈)轉化為惡意基礎設施。透過區塊鏈名稱服務解決 C2 的可用性問題,再透過受害者中繼解決隱蔽性問題,這種組合讓傳統的伺服器查封行動效果大打折扣。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。