04:35:11 阅读量:294

警惕供应链投毒:DAEMON Tools 官方安装包沦为攻击跳板

#供应链攻击 #DAEMON Tools #后门 #APT #Solar应急响应

事件概述:信任链条的崩塌

近期,安全研究机构发现知名磁盘镜像软件 DAEMON Tools 遭遇了一起严重的供应链攻击。从 2026 年 4 月 8 日起,用户从其官网下载的多个版本(12.5.0.2421 至 12.5.0.2434)安装程序被植入了恶意载荷,且这些恶意文件均带有开发者合法的数字签名。

从我们的应急响应经验来看,供应链攻击往往具有极强的迷惑性,因为它利用了用户对“官方下载渠道”的天然信任。当软件开发商的构建环境或发布流程被攻破,攻击者便能轻松绕过大部分传统的安全防御机制。

攻击链分析:隐蔽的植入与定点清除

该攻击展现了极高的专业度,其攻击链条分为两个截然不同的阶段:

首先是广泛的投毒阶段。攻击者篡改了安装包中的三个核心二进制文件:DTHelper.exe、DiscSoft BusServiceLite.exe 以及 DTShellHlp.exe。这些文件在系统启动时即被加载,并在内存中激活后门。这一环节是很多企业容易忽视的,因为这些文件表面上是正常的系统服务,极易逃过常规的进程检测。

其次是极具针对性的定点清除阶段。虽然全球有数千名用户下载了受感染版本,但攻击者并未对所有受害者进行同等程度的攻击。他们首先通过一个 .NET 编写的信息收集器,对受害机器进行详细画像(包括 MAC 地址、主机名、进程列表等)。随后,攻击者仅针对位于俄罗斯、白俄罗斯和泰国的政府、科研及制造领域的十几台高价值目标,部署了更为复杂的 QUIC RAT 后门。这种“广撒网、精选目标”的策略,是典型的 APT(高级持续性威胁)特征。

技术手法解析

在技术实现上,该攻击呈现出以下特点:

  1. 恶意代码植入:后门被精准地植入了软件启动代码中,负责初始化 CRT(C Runtime)环境,使得恶意行为在软件运行初期即获得执行权限。
  2. 隐蔽通信:后门通过排版近似域名(typosquatted domain)进行通信,并利用 HTTP/3 和 DNS 等多种协议,增加了流量分析的难度。
  3. 动态控制:攻击者可通过受控服务器下发 shell 命令,执行 PowerShell 脚本并下载后续载荷,实现了高度的模块化和灵活性。

值得注意的是,代码中出现的中文注释痕迹,暗示了该攻击组织可能具备中文背景,且其攻击意图明显偏向于网络间谍活动。

Solar 应急响应团队建议

类似攻击近年来明显增加,软件供应链已成为各行业安全防护的薄弱点。针对此类风险,我们建议企业采取以下措施:

  1. 强化软件安装管控:企业内部应建立严格的软件资产白名单制度,禁止员工随意下载、安装非必要或来源可疑的工具软件。
  2. 部署细粒度的网络监控:重点关注异常的 DNS 请求和非常规协议流量(如对排版近似域名的访问),及时发现潜在的 C2 通信。
  3. 实施零信任架构:不要因为软件来自“官网”就默认其安全。对于生产环境中的关键软件,应在隔离沙箱中进行行为分析后再行部署。
  4. 定期排查:对于 2026 年 4 月 8 日之后安装过 DAEMON Tools 的系统,建议立即进行全面排查,检查相关二进制文件是否存在异常哈希值,并监控是否存在异常的 PowerShell 执行记录。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com