网易首页 > 网易号 > 正文 申请入驻

老牌光驱工具遭"狸猫换太子",官方安装包变木马

0
分享至

你刚重装完系统,顺手从官网下了个DAEMON Tools准备挂载镜像文件。安装过程一切正常,数字签名也对得上。但就在你点击"完成"的那一刻,后台已经悄悄向一个三月才注册的域名发出了第一声"问候"。这不是钓鱼网站,不是盗版下载站——是你亲手从官方渠道拿到的安装包。

卡巴斯基安全团队最近披露的这起供应链攻击,把"官网=安全"这条常识砸得粉碎。攻击者从4月8日开始,持续向DAEMON Tools官网投放带毒安装包,版本号从12.5.0.2421到12.5.0.2434。更讽刺的是,这些安装包用的还是开发商自己的数字证书。


换句话说,你的杀毒软件看到签名正确,大概率会放行。

一张图看懂攻击链条

卡巴斯基的研究人员伊戈尔·库兹涅佐夫、格奥尔基·库切林、列昂尼德·别兹韦尔申科和安东·卡尔金在报告中描述了完整的入侵路径。我们可以把这次攻击拆解成三个层级来看:

第一层是入口:三个核心组件被篡改。每次系统启动时,这些二进制文件会自动运行,触发植入程序。植入程序会向"env-check.daemontools[.]cc"发送HTTP GET请求——这个域名注册于2026年3月27日,比攻击开始早了不到两周。

第二层是筛选:服务器返回的shell命令通过"cmd.exe"执行,负责下载后续载荷。但这里有个关键细节——卡巴斯基在全球100多个国家观察到了数千次感染尝试,真正收到第二阶段后门程序的只有十几台机器。

第三层是精准打击:这十几台目标集中在俄罗斯、白俄罗斯和泰国的零售、科研、政府和制造业机构。其中一款名为"QUIC RAT"的远程访问木马(首次出现时括号注明"通过快速UDP互联网连接协议传输的远程控制恶意程序"),目前只在一所俄罗斯教育机构被发现。

「这种将后门部署到感染机器子集的方式, clearly indicates that the attacker had intentions to conduct the infection in a targeted manner,」卡巴斯基在报告中写道,「However, their intent – whether it is cyberespionage or 'big game hunting' – is currently unclear.」

为什么偏偏是DAEMON Tools?

这款软件的历史可以追溯到2000年代初。对很多80后、90后来说,DAEMON Tools是装机必备——游戏镜像、系统盘、软件安装包,没有物理光驱的年代全靠它虚拟挂载。即便到了2026年,它在企业环境里依然有大量存量用户,特别是需要处理遗留系统或特定行业软件的场景。

攻击者看中的正是这份"老派"的信任感。用户从官网下载、数字签名验证通过、安装流程熟悉,每一步都在降低警惕性。供应链攻击的可怕之处就在于此:它劫持的不是某个漏洞,而是整个软件分发体系的信任链条。

被篡改的安装包在4月8日到卡巴斯基披露期间持续可用,开发商AVB Disc Soft是在研究团队通知后才得知此事。这意味着普通用户几乎不可能通过常规手段发现问题——直到第三方安全厂商介入。

技术细节里的"过度设计"

第二阶段的后门程序展现了一些值得玩味的工程选择。它支持七种不同的命令与控制(C2)协议:HTTP、UDP、TCP、WSS(首次出现时括号注明"基于网页套接字的安全通信协议")、QUIC(首次出现时括号注明"快速UDP互联网连接协议")、DNS,以及HTTP/3。

这种协议冗余在实战中并不常见。多数木马会专注于一两种通道以确保稳定性,而这款后门几乎把现代网络协议栈扫了个遍。可能的解释包括:应对不同网络环境的防火墙策略、增加流量分析的难度、或者为长期潜伏预留切换空间。

载荷注入的目标进程也经过挑选:"notepad.exe"(记事本)和"conhost.exe"(控制台窗口主机)。前者是Windows系统中最常见的无害进程之一,后者则与命令行窗口关联。两者都具备高频启动、用户习以为常的特点,适合作为隐蔽执行的载体。

卡巴斯基基于代码特征判断,攻击者可能是中文背景的威胁组织。但目前没有足够证据将其与任何已知组织关联,活动归属仍处于空白状态。

2026年的供应链攻击清单又添一笔

DAEMON Tools事件是2026年上半年软件供应链安全问题的最新案例。卡巴斯基在报告中提到了同期发生的eScan(印度安全软件厂商)类似入侵事件,但没有展开细节。

把时间线拉长,供应链攻击的频度和影响范围都在上升。2020年的SolarWinds事件让这个词进入主流视野,2021年的Kaseya、2023年的3CX、2024年的XZ Utils后门尝试——攻击者越来越倾向于在软件源头下手,而非逐个攻破终端。

这种策略的ROI(投资回报率)极高:一次成功的供应链渗透,可能同时影响数万甚至数百万用户。而防御方的困境在于,传统的端点防护、网络边界安全都建立在"软件来源可信"的假设上。当这个假设本身被击穿,整个防御体系会出现系统性盲区。

DAEMON Tools案例的特殊之处在于它的"精准收割"模式。数千次广泛感染尝试,最终只向十几台机器投递高阶后门——这种漏斗设计说明攻击者有明确的优先级清单,而非单纯追求感染规模。目标机构类型(政府、科研、制造业)和地域分布(俄白泰)也暗示了潜在的情报收集动机。

普通用户能做什么?

现实是,面对这种级别的供应链攻击,个人用户的手牌非常有限。数字签名验证、官网下载、及时更新——这些标准建议在本次事件中全部失效。攻击者甚至不需要窃取开发商的签名私钥,只需要在软件发布流程的某个环节插入恶意代码。

一些可行的缓解措施包括:对关键系统使用软件清单工具(SBOM)追踪组件来源、在隔离环境中测试新软件版本、监控异常网络连接(特别是启动阶段的非常规HTTP请求)。但这些方法对普通消费者而言门槛过高,更多是企业安全团队的职责范围。

对于仍在使用DAEMON Tools的用户,卡巴斯基建议检查安装包版本号。12.5.0.2421至12.5.0.2434区间内的版本应当被替换为官方发布的清洁版本。同时留意系统启动后的网络活动,特别是指向陌生域名的HTTP请求。

这次事件也提出了一个尴尬的问题:当安全厂商自己的报告都承认攻击意图"currently unclear",普通用户该如何评估风险?答案可能是接受某种程度的不确定性——在供应链安全领域,"已知威胁"只是冰山一角,更多攻击可能正在静默运行,尚未被发现或披露。

卡巴斯基全球监测网络在这次事件中发挥了关键作用。数千次感染尝试的识别、十几台精准目标的定位、后续载荷的分析——这些依赖于大规模遥测数据和跨地域的可见性。对于没有同等资源的企业和个人,信任第三方安全情报几乎不可避免。

最后检查你的软件清单

DAEMON Tools的遭遇不是孤例,也不会是终点。它提醒我们:那些装机多年的"老朋友"——压缩工具、播放器、系统优化软件、驱动管理程序——都可能成为攻击者的跳板。它们的共同特点是用户基数大、更新频率低、安全投入有限、却拥有系统级权限。

花十分钟盘点你电脑里装了多少这类软件。检查它们的最后更新时间,搜索近期安全公告,考虑是否有更现代的替代方案。对于确实需要的工具,关注官方渠道的安全通知,必要时在虚拟机或沙箱中运行。

供应链攻击的防御是一场不对称战争。攻击者只需要找到一个薄弱环节,防御者却要保护整个链条。但至少,意识到风险的存在是第一步——下次点击"从官网下载"时,记得这份信任本身也可能被标价出售。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
成都“牵手门”事件女主现今状况曝光,太惨了......

成都“牵手门”事件女主现今状况曝光,太惨了......

许三岁
2026-03-17 07:34:05
随着C罗争冠最大劲敌2-1逆转,沙特联最新积分榜出炉:争冠白热化

随着C罗争冠最大劲敌2-1逆转,沙特联最新积分榜出炉:争冠白热化

侧身凌空斩
2026-05-06 04:02:38
53岁董卿消失后首度曝光!菜场买菜、接娃放学,每月工资5600元

53岁董卿消失后首度曝光!菜场买菜、接娃放学,每月工资5600元

陈意小可爱
2026-05-04 14:31:15
这就是公开辱华的后果!取消冠军头衔只是开始,职业生涯也全毁了

这就是公开辱华的后果!取消冠军头衔只是开始,职业生涯也全毁了

阿凫爱吐槽
2025-12-17 17:24:39
印度公主首次亮相MetGala,戴珍珠钻石思乡,王室覆灭却仍活跃

印度公主首次亮相MetGala,戴珍珠钻石思乡,王室覆灭却仍活跃

译言
2026-05-06 08:45:36
伊朗战争,全世界才知道我国掌握三个杀手锏,早就是世界第一了

伊朗战争,全世界才知道我国掌握三个杀手锏,早就是世界第一了

揭秘历史的真相
2026-04-29 21:32:06
拜仁VS巴黎:巴黎赢了首回合,但不好意思,次回合胜利只属于拜仁

拜仁VS巴黎:巴黎赢了首回合,但不好意思,次回合胜利只属于拜仁

小彭美识
2026-05-06 12:49:56
南瓜子被点名!医生提醒:肺结节患者常吃南瓜子,或迎来6个后果

南瓜子被点名!医生提醒:肺结节患者常吃南瓜子,或迎来6个后果

任医生聊健康
2026-04-27 09:49:39
乘客“开门杀”撞人,被害人索赔42万余元是否合理?最高法解读

乘客“开门杀”撞人,被害人索赔42万余元是否合理?最高法解读

界面新闻
2026-05-06 10:07:23
32℃!雷雨、7级大风!江苏最新天气预测

32℃!雷雨、7级大风!江苏最新天气预测

江南晚报
2026-05-06 02:58:45
中日再突发重大事件,高市尚未登机回国,古贺诚:战争正逼近日本

中日再突发重大事件,高市尚未登机回国,古贺诚:战争正逼近日本

浅色夏么
2026-05-06 11:15:13
湖人G1输18分,却有3个亮点,一策略可以继续用,一人可以给战术

湖人G1输18分,却有3个亮点,一策略可以继续用,一人可以给战术

体坛大辣椒
2026-05-06 11:22:05
004航母五一加班,汽轮机安装完成,舰艏分段加速,总长近福特

004航母五一加班,汽轮机安装完成,舰艏分段加速,总长近福特

老头的传奇色彩
2026-05-06 06:15:05
范冰冰一家三口合影!74岁范爸冻龄气质不输男模,一家子基因太强了

范冰冰一家三口合影!74岁范爸冻龄气质不输男模,一家子基因太强了

八卦王者
2026-05-03 10:57:39
东风导弹泄密案!间谍郭万钧一家三口,全部被处以死刑

东风导弹泄密案!间谍郭万钧一家三口,全部被处以死刑

番外行
2026-03-31 08:28:28
胖东来创始人于东来发文:感谢您 感恩您!

胖东来创始人于东来发文:感谢您 感恩您!

大象新闻
2026-05-06 10:44:01
90年代下岗潮杨成武将军直言:让下岗工人自生自灭,我心里不同意

90年代下岗潮杨成武将军直言:让下岗工人自生自灭,我心里不同意

谈古论今历史有道
2026-05-06 14:25:04
胃热是光吃不拉,脾虚是一吃就拉,肝郁是不停放屁,中医一招调理

胃热是光吃不拉,脾虚是一吃就拉,肝郁是不停放屁,中医一招调理

垚垚分享健康
2026-04-29 11:24:29
“胜利日”难掩俄乌战场血色真相

“胜利日”难掩俄乌战场血色真相

烽火瞭望者
2026-05-05 20:00:06
台湾当局集体跪谄斯太后,赖清德外交引爆全台怒火

台湾当局集体跪谄斯太后,赖清德外交引爆全台怒火

阿晪美食
2026-05-05 23:34:12
2026-05-06 15:03:00
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
2163文章数 42关注度
往期回顾 全部

科技要闻

“马斯克不懂AI”:OpenAI当庭戳老底

头条要闻

男子购百万保险被邀免费游老挝 花数十万买"熊胆"心虚

头条要闻

男子购百万保险被邀免费游老挝 花数十万买"熊胆"心虚

体育要闻

活塞1比0骑士:坎宁安不再是一个人了

娱乐要闻

神仙友谊!杨紫连续10年为张一山庆生

财经要闻

人形机器人七小龙:谁真能卖 谁在讲故事?

汽车要闻

领克10/领克10+ 无论能源形式 领克都要快乐

态度原创

健康
旅游
教育
时尚
房产

干细胞治烧烫伤面临这些“瓶颈”

旅游要闻

龙江新观察|“五一”文旅热力十足 特色体验燃动春日消费

教育要闻

六条逻辑主线替代四个大概念,反映了怎样的理念? | 高中课标修订解读⑥

卷首语|这届年轻人,全员渡劫奥德赛

房产要闻

五一楼市彻底明牌!塔尖人群都在重仓凯旋新世界

无障碍浏览 进入关怀版