行业资讯
警惕!新型僵尸网络Dysphoria大范围传播,超20万台设备已沦陷
近日国家互联网应急中心CNCERT发布风险提示一个名为Dysphoria的新型僵尸网络正在全球大范围传播。该恶意程序主要针对路由器、摄像头等IoT设备及Linux服务器通过远程入侵将其转化为受控“肉鸡”进而对目标发起大规模DDoS攻击。截至目前已确认感染超过20万台设备。更令人警惕的是该僵尸网络自2026年3月下旬才开始活跃短短数月间已演变成一个技术高度复杂、极难防御的网络安全威胁。一、僵尸网络演化进程Dysphoria的迭代速度之快在僵尸网络家族中极为罕见。其关键演化节点如下3月25日首次捕获jackskid基础变种依托ENS域名关联Telegram管控频道恶意攻击体系初现雏形4月1日fbot变种正式上线程序基础功能实现首次拓展攻击适配性提升4月29日-30日集成全新RC4字符串加密算法与C2服务器获取机制大规模复用jackskid核心架构程序稳定性与隐蔽性大幅提升5月初首次引入Solana区块链SNS域名利用TXT记录下发攻击基础设施隐蔽性跃升6月25日出现功能分化变种摒弃传统DDoS攻击能力转而专职作为中继/代理节点网络韧性和抗打击能力提升6月27日-28日集成UPnP自动化端口映射大幅提升内网穿透能力并构建“DDoS样本动态C2中继节点列表”的混合型控制链路至此形成僵尸网络完全体。二、核心技术特征分析1、区块链域名隐蔽C2机制Dysphoria同时支持以太坊ENS域名和Solana SNS域名。攻击者将真实的C2服务器IP地址隐藏在区块链域名的TXT或自定义记录中。由于区块链记录无法被篡改或删除传统的域名封堵和IP黑名单手段几乎失效。2、定制版RC4加密算法该算法在标准RC4基础上叠加了LCG线性同余发生器和LFSR线性反馈移位寄存器双重混淆大幅增加了安全研究人员逆向分析的难度。3、受害设备变身C2中继节点Dysphoria会将受感染设备转化为C2中继/代理节点。这意味着防御者追踪C2通信时看到的不是攻击者的服务器而是另一个受害设备。配合UPnP自动化端口映射被控设备可将内网端口暴露到公网充当“跳板”。三、传播方式与感染规模Dysphoria主要通过以下两种途径入侵Telnet/SSH弱口令爆破IoT设备已知远程代码执行漏洞涉及CVE-2013-3307、CVE-2016-20016、CNVD-2017-38447、CNVD-2018-01041、CNVD-2020-35174、CNVD-2020-70958、CNVD-2020-08128、CNVD-2021-79445、CVE-2022-35733、CNVD-2025-12011、CVE-2025-34152、CNVD-2025-29924、CVE-2025-9528等十余个漏洞。据CNCERT监测数据Dysphoria在我国境内已确认4401台活跃肉鸡境内日上线肉鸡数量最高达1801台境外日上线肉鸡数最高达23.9万台肉鸡C2日访问量最高达74万次。如此庞大的感染规模其带来的现实危害已不容忽视。被控设备会静默驻留持续占用带宽对外发起DDoS攻击导致设备卡顿、断网并可能引发企业业务瘫痪及内网横向渗透。同时设备被控沦为攻击“肉鸡”设备持有者可能面临法律溯源追责风险。四、聚铭网络安全建议鉴于Dysphoria僵尸网络的高危害性和强隐蔽性聚铭网络安全专家建议广大用户和企业机构采取以下防护措施1、个人/家庭用户防护立即修改IoT设备路由器、摄像头等的默认弱口令设置高强度密码字母数字符号关闭路由器、设备后台的UPnP自动端口映射及远程管理权限及时更新设备固件下线长期无人维护的老旧设备。2、企业/机构业务防护边界防火墙封禁不必要的Telnet、SSH外网端口拦截异常外联流量如9000端口策略拦截区块链域名解析请求阻断恶意C2控制信道定期开展全网弱口令扫描与漏洞巡检对Linux服务器、工控设备重点排查开启流量异常监测精准识别DDoS发包、批量端口扫描行为。若发现设备疑似中招如异常高上传流量应立即断网隔离恢复设备出厂设置重置高强度密码关闭多余内网穿透权限并进行全盘查杀上线后持续监测流量。结语网络安全无小事新型僵尸网络Dysphoria爆发再次警示我们设备即防线密码即钥匙。请即刻行动莫等沦为“肉鸡”方知迟。作为国内专业的安全运营商和安全产品供应商聚铭网络长期深耕网络安全智能分析与检测领域。旗下聚铭网络流量智能分析审计系统iNFA基于全流量采集与深度解析融合AI威胁检测与智能联动响应技术可精准识别隐蔽C2通信、加密威胁及异常外联行为并支持与防火墙等设备实时联动阻断有效遏制横向扩散与数据外泄。同时依托全流量数据包留存能力为事后溯源取证提供完整依据。目前已累计服务政府、教育、医疗、金融、能源、电信等行业超10000家政企客户。如需了解更多产品信息欢迎垂询。
郑州网站建设
网页设计
企业官网