核心創新係用 Ethereum Name Service(ENS)同 Solana Name Service(SNS)呢啲區塊鏈域名嚟搵指揮中心。Dysphoria 唔係註冊一個可以被查封嘅 DNS 域名,而係將 C2 資訊儲存喺區塊鏈嘅 TXT 記錄入面,呢啲記錄冇任何單一實體可以控制 。
C2 地址被嵌入假嘅 IPv6 地址入面——例如 2001:db8:12e7:13d7::1——存放喺 ENS/SNS 嘅 TXT 記錄。惡意軟件只會從字串中抽取出一個 4-byte 嘅 key,然後用一個自家設計嘅排列函數 F() 還原返真實嘅 IPv4 地址 [Primary XLab report]。
解密使用一個大幅改裝嘅 RC4 密碼,有兩個 Key Scheduling Algorithm(KSA)回合:標準 RC4 再加一個 LCG 為基礎嘅 S-box 亂序。Pseudo-Random Generation Algorithm(PRGA)階段混合咗一個 Linear Feedback Shift Register(LFSR)步驟同複雜嘅位元旋轉。XLab 已經公開咗一個完整嘅 Python 可重現演算法畀研究人員用 [Primary XLab report]。
DDoS 樣本首先查詢一個 ENS/SNS 域名(例如 burrberry.eth),拎返一組中繼節點 IP。然後經 GET /nodes?key=meowmeowmeow 呢個路徑聯絡呢啲中繼站,再接收最終嘅 C2 地址列表——而呢個列表本身已經係由其他受感染嘅裝置充當中繼 [Primary XLab report]。
呢個僵屍網絡喺短短三個月內經歷咗頻繁嘅更新疊代 [Primary XLab report]:
| 日期 | 發展 |
|---|---|
| 3 月 25 日 | 首次捕獲 JackSkid 變種;使用 ENS 域名 m3rnbvs5d.eth |
| 4 月 1 日 | fbot 變種出現(輸出 "hail china mainland") |
| 4 月 29–30 日 | 引入全新 RC4 加密同 ENS 域名 ukranianhorseriding.eth |
| 5 月初 | 加入 SNS 域名 24carnforth2merseyside.sol(多鏈 C2) |
| 6 月 25 日 | 出現純中繼變種,移除晒所有 DDoS 功能,只做 proxy 節點 |
| 6 月 27–28 日 | 加入 UPnP 自動埠轉發;混合架構最終定型 |
Dysphoria 主要通過Telnet 同 SSH 嘅暴力破解密碼嚟傳播,但佢哋亦會利用至少 14 個已知嘅遠端程式碼執行(RCE)漏洞,針對路由器、監控鏡頭同嵌入式 Linux 裝置 [Primary XLab report]。利用嘅 CVE 包括長期存在嘅 IoT 漏洞(CVE-2017-17215、CVE-2020-8515)以至近期披露嘅漏洞(CVE-2025-9528、CVE-2025-28137、CVE-2025-34152、CVE-2025-55182),證明佢哋仍然有活躍維護 [Primary XLab report]。
三個互相配合嘅設計選擇打破咗傳統嘅拆解劇本:
正如 XLab 同 CNCERT 嘅結論,呢個組合意味住查封任何單一 IP 地址或域名都冇用,因為 C2 層被加密隱藏,域名記錄位於不可更改嘅區塊鏈,而指令路徑就經過數十萬個不斷輪換、拆唔散嘅家用路由器 [Primary XLab report]。