20万物联网设备遭感染:Dysphoria僵尸网络暴露智能连接时代的安全短板

近日,国家互联网应急中心(CNCERT)与奇安信网神联合发布《僵尸网络新秀:Dysphoria演进与深度技术分析》报告,对一种新兴物联网僵尸网络家族 Dysphoria 进行了全面分析。

报告显示,自2026年第一季度以来,Dysphoria僵尸网络快速扩张,目前全球感染规模已超过20万台设备,并持续进行技术迭代。与传统物联网僵尸网络相比,Dysphoria不仅具备DDoS攻击能力,更引入了基于区块链域名的隐蔽控制机制,并将感染设备进一步转化为网络中继节点,形成更加复杂、更难清除的攻击体系。

这一事件再次向行业发出警示:随着建筑智能化、物联网、边缘计算和数字基础设施快速融合,未来的安全挑战已经不再局限于传统IT网络,而正在深入到建筑设备、智能终端、城市基础设施等更广泛的物理空间。

对于智慧建筑产业而言,“连接”正在成为智能化发展的基础,而“安全”则正在成为衡量智能系统成熟度的重要指标。

从物联网设备爆发到僵尸网络升级:智能时代的新安全风险

过去十年,物联网技术推动了建筑、家庭和工业领域的数字化转型。从智能摄像头、门禁系统、智能照明,到楼宇自控系统、暖通设备、能源管理平台,大量设备通过网络连接,实现远程管理、数据采集和智能控制。

这种趋势正在加速形成一个庞大的“万物互联”生态。然而,与此同时,物联网设备数量快速增长,也带来了新的安全风险。

大量IoT设备长期存在以下问题:

  • 默认账号密码未修改;
  • 固件更新机制不足;
  • 生命周期管理不完善;
  • 网络安全防护能力有限;
  • 不同厂商之间缺乏统一安全标准。

这些问题使大量设备成为攻击者进入网络环境的入口。Dysphoria的出现,正体现了物联网攻击正在进入新的阶段。

传统僵尸网络主要依靠感染设备后发动DDoS攻击,而Dysphoria进一步发展出了更加复杂的攻击基础设施:

一方面,它利用感染设备形成攻击节点;另一方面,它将部分受感染设备改造成隐藏的C2(命令控制)中继服务器,使攻击者能够借助普通用户设备隐藏真实控制位置。

这种变化意味着,未来物联网攻击将更加难以追踪,也将对智慧建筑和企业网络安全产生更深远影响。

Dysphoria技术演进:从攻击工具走向复杂网络基础设施

根据奇安信XLab分析,Dysphoria自2026年3月首次被发现以来,在短短几个月内经历了多次版本升级。其演进路径显示出明显的专业化趋势。

早期版本主要继承了JackSkid、Fbot等IoT僵尸网络的技术特点,通过感染设备执行DDoS攻击。

随后,攻击者不断加入新的技术能力:

一是引入区块链域名隐藏控制服务器

Dysphoria最大的技术特点之一,是采用Ethereum Name Service(ENS)和Solana Name Service(SNS)等区块链域名系统。

传统恶意网络通常依赖普通互联网域名作为控制入口。一旦安全机构发现攻击域名,可以通过域名注册商、司法机构等方式进行封禁。

但区块链域名具有去中心化特点,攻击者可以将控制信息存储在区块链记录中,提高基础设施隐藏能力。

Dysphoria通过查询ENS和SNS记录获取控制节点信息,并利用特殊算法从伪造IPv6字符串中解析真实IP地址。

这种方式使攻击基础设施更加动态,也增加了追踪和清理难度。

二是感染设备转变为“网络中继节点”

更值得关注的是,Dysphoria已经不再单纯依靠固定服务器控制感染设备。其最新变种能够将受感染设备改造成代理节点。通过UPnP自动端口映射技术,攻击程序可以在路由器上创建大量端口转发规则,使原本位于内网环境中的设备暴露到互联网。

随后,这些设备成为攻击者隐藏真实C2服务器的跳板。这意味着:一个普通摄像头、家庭路由器或者智能网关,可能不仅成为攻击目标,也可能成为攻击网络的一部分。

智慧建筑时代,安全风险正在从网络空间进入物理空间

对于建筑智能化行业而言,Dysphoria事件的重要意义在于,它再次证明:未来建筑安全不能只关注传统消防、安全防范和设备可靠性,还必须关注数字安全。

当前智慧建筑系统越来越依赖网络连接。例如:

  • 楼宇自动控制系统(BAS);
  • 智能照明系统;
  • 智慧停车系统;
  • 视频监控系统;
  • 门禁管理系统;
  • 智能电梯系统;
  • 能源管理平台;
  • 智慧办公系统。

这些系统过去通常运行在相对封闭的环境中,但随着云平台、移动管理和远程运维普及,建筑设备正在逐渐暴露于互联网环境。

一旦某个智能终端存在漏洞,攻击者可能通过设备进入建筑网络,进一步影响关键系统运行。

例如:智能摄像头被控制后,可作为攻击企业网络的入口;存在漏洞的楼宇控制设备,可能成为攻击者进入建筑管理系统的路径;智能网关被植入恶意程序后,可能影响多个关联设备。因此,未来智慧建筑建设必须从“功能智能化”走向“安全智能化”。

建筑智能化产业需要构建全生命周期安全体系

Dysphoria事件也提醒行业,建筑智能化安全不能依赖单一防护措施,而需要建立覆盖设备、网络、平台和运维的综合安全体系。

第一,加强智能设备安全设计

设备制造商需要从产品设计阶段考虑安全问题。包括:

  • 默认密码强制修改;
  • 安全启动机制;
  • 加密通信;
  • 固件安全升级;
  • 漏洞快速响应机制。

智能设备不应只是“联网设备”,更应该成为具备安全能力的网络节点。

第二,强化建筑网络隔离与访问控制

智慧建筑系统需要避免所有设备直接暴露互联网。未来建设中,应更加重视:

  • 网络分区;
  • 权限管理;
  • 零信任访问;
  • 身份认证;
  • 异常行为监测。

特别是楼宇控制、能源管理等关键系统,应采用更加严格的安全策略。

第三,引入智能化安全运维体系

随着建筑系统复杂度提升,传统人工运维方式难以满足需求。未来可以结合:

  • AI异常检测;
  • 数字孪生;
  • 网络行为分析;
  • 自动漏洞扫描;

实现对建筑智能系统的持续安全监测。

物联网安全将成为智慧城市建设的重要基础能力

Dysphoria僵尸网络的快速演进,本质上反映了数字基础设施发展的一个重要趋势:接规模越大,安全边界越复杂。

未来,智慧城市、智慧建筑和智能家居的发展,将进一步扩大物联网设备规模。从城市照明、交通系统,到建筑能源管理和家庭智能设备,大量终端将持续产生数据并参与自动化决策。

如果缺乏安全体系支撑,物联网规模化发展可能带来新的风险。因此,未来行业竞争不仅体现在:

  • 谁拥有更多智能设备;
  • 谁能够提供更多应用场景;

更体现在:

  • 谁能够构建可信连接;
  • 谁能够保障数据安全;
  • 谁能够实现智能系统稳定运行。

结语:智能时代的核心,不只是连接更多设备,而是建立可信连接体系

Dysphoria僵尸网络的发展,再次证明物联网安全已经进入新的阶段。

过去,行业关注的是如何让建筑、设备和系统实现互联互通;未来,更重要的问题是如何让这些连接保持安全、可靠和可控。对于建筑智能化产业而言,安全将不再是项目建设完成后的附加要求,而应成为智能系统规划、设计、建设和运营全过程中的核心能力。

未来真正成熟的智慧建筑,不只是拥有更多智能设备,而是建立在安全可信基础上的智能生态。“万物互联”的下一阶段,必然是“万物可信”。这将成为智慧建筑、智慧城市以及数字基础设施持续发展的关键方向。