核心創新在於利用以太坊名稱服務(ENS)與 Solana 名稱服務(SNS)的區塊鏈域名來定位命令與控制基礎設施。與其註冊一個可以被查封的 DNS 域名,僵屍網絡將 C2 資訊儲存在區塊鏈的 TXT 紀錄中,沒有任何單一實體能控制這些紀錄 。
C2 地址被嵌入偽造的 IPv6 地址(例如 2001:db8:12e7:13d7::1)中,並儲存在 ENS/SNS 的 TXT 紀錄。惡意軟體只從字串中提取一個 4 位元組的鑰匙,再透過自訂排列函數 F() 還原真實的 IPv4 地址 [Primary XLab report]。
解密使用經過重度修改的 RC4 密碼,包含兩輪金鑰調度演算法(KSA):標準 RC4 加上一個基於線性同餘生成器(LCG)的 S-Box 洗牌。偽隨機生成演算法(PRGA)階段則混合了線性回饋移位暫存器(LFSR)步驟與複雜的位元旋轉。XLab 已發布完整的 Python 可重現演算法供研究人員參考 [Primary XLab report]。
DDoS 樣本首先查詢一個 ENS/SNS 域名(例如 burrberry.eth),取回一批中繼節點 IP。接著透過 GET /nodes?key=meowmeowmeow 聯絡這些中繼節點,以接收最終的 C2 地址列表——而這個列表本身由其他受感染的裝置(作為中繼節點)組成 [Primary XLab report]。
該僵屍網絡在短短三個月內經歷了多次有紀錄的迭代 [Primary XLab report]:
| 日期 | 發展 |
|---|---|
| 3 月 25 日 | 捕獲第一個 JackSkid 變種;使用 ENS 域名 m3rnbvs5d.eth |
| 4 月 1 日 | 出現 fbot 變種(輸出 "hail china mainland") |
| 4 月 29–30 日 | 引入全新 RC4 加密與 ENS 域名 ukranianhorseriding.eth |
| 5 月上旬 | 加入 SNS 域名 24carnforth2merseyside.sol(多鏈 C2) |
| 6 月 25 日 | 出現純中繼變種,移除所有 DDoS 功能,僅作為代理節點 |
| 6 月 27–28 日 | 加入 UPnP 自動連接埠轉發;混合架構最終定型 |
Dysphoria 主要透過Telnet 與 SSH 憑證暴力破解傳播,同時也利用至少 14 個已知的遠端程式碼執行(RCE)漏洞,針對路由器、攝影機與嵌入式 Linux 裝置 [Primary XLab report]。利用的 CVE 涵蓋長期存在的 IoT 漏洞(CVE-2017-17215、CVE-2020-8515)到近期揭露的漏洞(CVE-2025-9528、CVE-2025-28137、CVE-2025-34152、CVE-2025-55182),證實了攻擊者的積極維護 [Primary XLab report]。
三個環環相扣的設計選擇打破了傳統的查封策略:
正如 XLab 與 CNCERT 的結論,這種組合意味著封鎖任何單一 IP 地址或域名都是無效的,因為 C2 層經過密碼學隱藏、名稱紀錄位於不可竄改的區塊鏈上,而指令路徑則穿梭於數十萬個不斷輪換、無法被查封的家用路由器之間 [Primary XLab report]。