Dysphoria 的核心机制是使用**以太坊域名服务(ENS)**和 Solana 域名服务(SNS) 的 TXT 记录来存放 C2 地址。这些记录写入公链后,没有任何单一实体可以强制删除 。
C2 地址被伪装成看起来合法的 IPv6 字符串(例如 2001:db8:12e7:13d7::1),存储在 ENS/SNS 的 TXT 记录中。恶意软件从中提取出 4 字节的关键密钥,再通过一个自定义的置换函数 F() 计算出真实的 IPv4 地址 [XLab 主报告]。
解密流程使用了大幅修改的 RC4 算法,包含两轮密钥调度(标准 RC4 加上一个线性同余生成器驱动的 S 盒洗牌),伪随机生成阶段还混入了线性反馈移位寄存器和复杂的位旋转操作。XLab 已发布可完全复现的 Python 实现代码供安全社区参考 [XLab 主报告]。
DDoS 变种先查询 ENS/SNS 域名(如 burrberry.eth)获取一组中继节点 IP,再访问这些中继的 /nodes?key=meowmeowmeow 接口获取最终的 C2 地址列表——而这份列表里全是其他被感染的设备,它们同时兼任中继 [XLab 主报告]。
Dysphoria 在短短三个多月里迭代速度极快 [XLab 主报告]:
| 日期 | 关键变化 |
|---|---|
| 3 月 25 日 | 捕获首个 JackSkid 衍生变种,使用 ENS 域名 m3rnbvs5d.eth |
| 4 月 1 日 | fbot 变种现身(输出 "hail china mainland" 字样) |
| 4 月 29–30 日 | 引入新的 RC4 加密机制与 ENS 域名 ukranianhorseriding.eth |
| 5 月上旬 | 新增 SNS 域名 24carnforth2merseyside.sol,实现多链 C2 |
| 6 月 25 日 | 重大转折:出现纯中继变种,完全移除 DDoS 功能,仅作为网络代理节点 |
| 6 月 27–28 日 | 加入 UPnP 自动端口转发,混合双架构(DDoS 肉鸡 + 动态中继网)最终成型 |
Dysphoria 主要通过Telnet 和 SSH 弱口令暴力破解来传播,同时利用了至少 14 个已知远程代码执行漏洞,主要针对路由器、摄像头和嵌入式 Linux 设备 [XLab 主报告]。涵盖的 CVE 包括长期存在的 IoT 漏洞(如 CVE-2017-17215、CVE-2020-8515)和新近披露的漏洞(如 CVE-2025-9528、CVE-2025-28137、CVE-2025-34152、CVE-2025-55182),靠这些“存量漏洞”维持高感染率 [XLab 主报告]。
传统打击僵尸网络的“教科书”三步走——查封域名、拿掉 C2 服务器、阻断固定 IP——在 Dysphoria 面前全部失效,原因在于三个环环相扣的设计:
正如 XLab 和 CNCERT 的结论:在这个架构之下,封禁任何单一 IP 或域名都毫无意义。C2 层是加密隐藏的,域名记录在不可篡改的区块链上,而指令路径跑在数十万台不断轮换的家用路由器之上——这才是 Dysphoria 真正可怕的地方 [XLab 主报告]。