20:40:15 阅读量:195

警惕供应链投毒:DAEMON Tools 官方安装包沦为攻击跳板

#供应链攻击 #DAEMON Tools #木马植入 #应急响应 #Solar安全

事件背景:信赖链条的崩塌

近期,知名虚拟光驱软件 DAEMON Tools 遭遇了一起严重的供应链攻击。攻击者成功入侵了开发商 AVB Disc Soft 的分发渠道,导致自 2026 年 4 月 8 日起,该软件官方网站提供的多个版本安装包(12.5.0.2421 至 12.5.0.2434)被植入了恶意代码。

从我们的应急响应经验来看,供应链攻击之所以防不胜防,核心在于其利用了用户对“官方签名”的天然信任。受害者下载的是带有合法数字证书的安装程序,这使得传统的边界防御手段几乎形同虚设。据统计,该事件波及全球 100 多个国家,包括中国、俄罗斯、德国等,数千台设备受到感染。

攻击链分析:隐蔽的植入与分发

本次攻击展现了极高的策划水准,攻击者并未对所有下载者进行无差别攻击,而是采取了“广撒网、深潜伏、精打击”的策略。

攻击者篡改了安装包中的 DTHelper.exe、DiscSoftBusServiceLite.exe 和 DTShellHlp.exe 三个核心组件。一旦软件在系统启动时运行,植入的恶意代码便会被激活,并向攻击者控制的域名发起 HTTP GET 请求。

这一环节是很多企业容易忽视的,因为这类正常的系统辅助进程往往会被安全策略列入白名单。后续攻击流程包括: 首先,通过 envchk.exe 执行系统环境信息收集。 其次,加载名为 cdg.exe 的 shellcode 加载器,解密并运行内存级后门。 最后,针对特定高价值目标(如零售、科研、政府及制造行业),投放包括 QUIC RAT 在内的后续恶意载荷,实现远程控制。

技术手法:多协议 C2 与进程注入

攻击者在技术实现上表现出相当高的成熟度。该木马支持 HTTP、UDP、TCP、WSS、DNS 甚至 QUIC 和 HTTP/3 等多种协议进行 C2 通信,极大地增加了流量监测和阻断的难度。

此外,恶意载荷具备进程注入能力,能够将自身逻辑注入到系统合法的 notepad.exe 或 conhost.exe 进程中,从而在任务管理器中“隐身”。从目前分析的元数据来看,相关组件中出现的特征指向了一名中文背景的威胁行为者,但具体组织尚无法确定。

Solar 应急响应建议

类似攻击近年来明显增加,企业单纯依赖传统的杀毒软件已不足以应对。针对此类供应链安全风险,我们建议采取以下措施:

  1. 资产盘点与隔离:立即排查企业内部安装了 DAEMON Tools 的终端。对于关键基础设施和敏感业务系统,建议暂时卸载该软件,或将其隔离在受控网络区域。
  2. 强化内存与行为分析:由于攻击者利用合法进程进行注入,传统的特征码扫描效果有限。建议部署具备 EDR 能力的安全产品,重点监控进程间的异常调用和非预期的网络外联行为。
  3. 建立供应链审计机制:对于企业内部使用的工具软件,应尽量通过官方渠道下载并进行校验,同时关注厂商的安全公告。在条件允许的情况下,在沙箱环境中先行测试软件更新。
  4. 流量基线监测:关注内网主机向未知域名的异常连接,特别是针对非标准协议(如 QUIC/HTTP3)的流量监测,这往往是高级威胁活动的线索。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com