14:25:13 阅读量:287

警惕供应链投毒:DAEMON Tools官方分发渠道遭入侵始末

#供应链攻击 #DAEMON Tools #木马植入 #应急响应 #安全防护

事件回顾:信任链条的崩塌

近期,知名虚拟光驱软件 DAEMON Tools 的开发商 AVB Disc Soft 遭受了严重的供应链攻击。从2026年4月8日开始,攻击者成功渗透了该公司的开发流水线,并向其官方分发渠道投放了带有合法数字签名的“带毒”安装程序。

受影响的版本范围涵盖了 12.5.0.2421 至 12.5.0.2434。由于这些恶意软件携带了合法的开发商签名,传统的杀毒软件很难在第一时间识别出异常。从我们的应急响应经验来看,攻击者利用合法软件的信任背书作为掩护,是近年来供应链攻击中最为棘手的一种模式。

攻击链深度解析:从潜伏到精准打击

攻击者在此次行动中表现出了极高的战术素养,采用了多阶段的投毒策略。

首先是初始植入。恶意代码被植入到 DTHelper.exe、DTShellHlp.exe 和 DiscSoftBusServiceLite.exe 等核心二进制文件中。当用户启动 DAEMON Tools 时,隐藏在启动代码中的后门会立即激活,并向伪造的域名 env-check.daemontools[.]cc 发起通信。这一环节是很多企业容易忽视的,因为这类通信往往伪装成正常的软件更新或环境检测流量,极易绕过边界防火墙的检测。

其次是分层载荷交付。攻击者根据目标价值采取了不同的后续动作:

  1. 通用情报收集:通过 .NET 编写的 envchk.exe 收集受害者的 MAC 地址、主机名及安装软件信息,旨在筛选高价值目标。
  2. 针对性后门:在极少数特定目标上,攻击者手动部署了内存级加载器,用于执行任意 shell 命令。
  3. 高级威胁部署:在极个别案例中,攻击者投放了支持 QUIC、DNS 及 HTTP/3 等多种协议的复杂远程控制木马(RAT),并通过进程注入技术隐匿在系统进程中。

Solar 安全专家视角:为何防不胜防?

此次事件中,攻击者不仅利用了合法签名,还通过“手动操作”保持隐蔽性,例如在部署脚本中留下的拼写错误,证明了这是一场典型的“键盘手”介入的攻击。

在应急响应过程中,我们发现受害者遍布全球100多个国家,攻击者针对零售、科研、政府及制造等关键行业进行了精准筛选。这一环节是很多企业容易忽视的——即使是安装了知名软件,也不意味着环境绝对安全。

防护建议与应急策略

针对此类供应链攻击,Solar 应急响应团队建议采取以下预防与排查措施:

第一,强化端点可见性。不要仅仅依赖杀毒软件的静态查杀,应关注进程行为异常,特别是像 DAEMON Tools 这类本应只做挂载动作的程序,如果频繁发起网络请求或调用 PowerShell,必须立即隔离。

第二,部署流量审计。重点关注公司内部终端对外部域名的异常访问,特别是针对域名相似度极高的“仿冒域名”(如本案中的 daemontools[.]cc),应纳入威胁情报黑名单监控。

第三,及时清理与排查。如果您在业务环境中使用 DAEMON Tools,建议立即检查是否存在上述受影响版本,并排查 C:\Windows\Temp\ 下是否存在 envchk.exe、cdg.exe 等异常文件。

类似攻击近年来明显增加,企业应建立“零信任”的软件供应管理机制,对所有从互联网下载的第三方工具进行严格的合规性校验。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com