- 官方 DAEMON Tools Lite 安裝程式在 12.5.0.2421 版本和 12.5.0.2434 版本之間因供應鏈攻擊而遭到入侵。
- 修改後的二進位檔案部署了資訊收集器、輕量級後門,並且在某些情況下還部署了進階 QUIC RAT。
- 這次攻擊活動影響了 100 多個國家的數千台計算機,但只有十幾個高價值目標遭受了第二階段的攻擊。
- 建議刪除受影響的版本,使用可靠的安全軟體掃描系統,升級到乾淨的版本 12.6.0.2445,並加強對簽章軟體的控制。
這項消息震驚了網路安全界:官方版本的 DAEMON Tools Lite 被用於透過精心策劃的供應鏈攻擊在全球傳播惡意軟體。更令人不安的是,這些惡意安裝程式直接從開發者的合法網站下載,並帶有數位簽名,使其看起來完全可信,任何用戶都難以察覺。
最近幾週,包括卡巴斯基在內的多家專業公司發布的報告詳細描述了攻擊者如何成功地在DAEMON Tools安裝過程中植入後門,導致一百多個國家/地區的數千台電腦受到影響。雖然大多數感染僅限於間諜活動和資料收集的初始階段,但一小部分特定受害者遭受了更嚴重的攻擊,他們的系統幾乎完全被遠端控制。
DAEMON Tools是什麼?為什麼這次攻擊如此令人擔憂?
為了理解問題的嚴重性,值得注意的是,DAEMON Tools 是一款歷史悠久且非常流行的工具,它可以將磁碟映像(ISO、IMG、BIN、NRG、UDF 等格式)掛載到虛擬磁碟機上,就像掛載實體 CD、DVD 或藍光光碟機一樣。雖然Windows 系統中也有其他工具可以掛載虛擬驅動器,但多年來,它幾乎一直是 Windows 系統中管理此類文件的實際標準,至今仍擁有數百萬月活躍用戶,涵蓋家庭用戶和企業用戶。
這類軟體尤其成問題,因為它通常以高權限安裝,並能存取敏感的系統元件。如果安裝程式被竄改,潛在的危害不僅限於沒有權限的用戶,還可能導致系統深度入侵,在企業網路中,甚至可能使攻擊者橫向移動到其他裝置。
在這種情況下,攻擊者並沒有使用虛假網站或可疑的破解程式:他們成功攻破了 DAEMON Tools Lite 的官方分發管道。用戶從官方網站下載了安裝程序,該程序帶有 AVB Disc Soft(產品開發人員)頒發的有效數位證書,用戶可以放心地運行它。從傳統的安全角度來看,幾乎所有指標都表明該文件是合法的。
更糟的是,受感染的二進位檔案是標準安裝的一部分:木馬化的可執行檔被複製到主 DAEMON Tools 資料夾中,並在系統啟動時執行,這使得攻擊者能夠持久存在並與遠端基礎設施進行靜默通訊。
攻擊時間軸及受影響的 DAEMON Tools 版本
這場惡意攻擊活動可以追溯到2026年4月8日,當時篡改後的DAEMON Tools Lite安裝程式開始從供應商的官方網站傳播。在接下來的幾周里,攻擊者利用官方分發管道和有效的數位簽名,成功地維持了入侵過程而不被發現。
已發表的分析一致認為,DAEMON Tools Lite 的受損版本範圍為 12.5.0.2421 至 12.5.0.2434。在此版本範圍內以及 2026 年 4 月初之後進行的任何安裝或更新都應視為存在風險,並應進行徹底審查。
在這些版本中,有三個合法的二進位檔案被修改,加入了惡意程式碼:
- DTHelper.exe
- DiscSoftBusServiceLite.exe
- DTShellHlp.exe
這些可執行檔通常安裝在 DAEMON Tools 的根目錄中,成為主要的感染途徑。執行後,它們會與攻擊者的命令與控制 (C2) 基礎設施建立連接,並啟動後續的攻擊鏈。
事件發現後,AVB Disc Soft 與安全研究人員合作,發布了 DAEMON Tools Lite 的修正版本。版本 12.6.0.2445 被認為是安全的,不包含此次攻擊活動中嵌入的木馬二進位檔案或惡意元件。
感染機制:供應鏈與後門
從技術角度來看,這起事件完全符合軟體供應鏈攻擊的模式。網路犯罪分子並沒有誘騙用戶下載可疑文件,而是將攻擊重點放在破壞 DAEMON Tools Lite 的打包和分發流程上,直接將惡意程式碼植入官方安裝程式中。
惡意安裝程式一旦被使用者執行,就會在 DAEMON Tools 二進位檔案中嵌入一個初始惡意軟體階段。此初始階段充當載入器:在確保啟動時自動執行以實現持久性後,它會與遠端命令和控制伺服器建立通訊。
研究人員發現,這些被篡改的二進位檔案透過發送看似與系統正常流量無縫融合的請求,與包括 env-check.daemontools.cc 在內的惡意網域進行通訊。作為回應,C2 伺服器會回應這些請求,指示攻擊者下載並執行新的有效載荷。
其他偵測到的酬載包括envchk.exe、cdg.exe 和 cdg.tmp等文件,這些文件用作輔助元件來載入輕量級後門,並在最先進的階段載入基於 QUIC 協定的 RAT(遠端存取工具),即 QUIC RAT。
此攻擊活動的模組化設計使攻擊者能夠根據受害者的價值調整入侵程度。第一階段大規模部署到數千台機器上,而後續階段僅在極少數系統上激活,這些系統是根據初始偵察期間收集的資訊選擇的。
該惡意軟體究竟能做什麼:從資料收集器到 QUIC RAT
一旦感染了病毒的 DAEMON Tools Lite 安裝到電腦上,系統就會被一系列持久性惡意進程標記,這些進程會在每次重新啟動時啟動。第一步總是收集關於受感染設備的基本信息,這是對目標進行分析的重要偵察階段。
第一階段的惡意軟體主要收集系統和環境資料(例如,在 Windows 系統上使用 Process Hacker解析進程清單)。它發送到命令與控制伺服器的資訊包括:
- DirecciónMAC 網路介面。
- 主機名 團隊。
- DNS網域名稱 曾有過關聯。
- 正在運行的進程列表 在那一刻。
- 已安裝軟體列表.
- 系統區域和語言設定.
掌握這些資料後,攻擊者可以對設備進行分類,並決定在哪些設備上部署更具侵入性的功能。大多數機器只遭受了這種初步的輕度間諜活動,但在某些機器上,C2 伺服器會發送第二個有效載荷:一個具備遠端控制功能的極簡後門。
這個輕量級後門能夠下載並執行新的有效載荷、啟動 shell 命令,並直接在記憶體中運行 shellcode 模組,從而減少磁碟佔用空間,增加偵測難度。它為部署更高級的植入程式 QUIC RAT 奠定了基礎。
QUIC RAT 的顯著特點是使用多種通訊協定與命令和控制基礎設施進行交互,其中包括最初旨在提升網路連線效能的 QUIC 協定。這種選擇有助於將惡意流量偽裝在看似合法的連線中。
此外,遠端存取木馬(RAT)能夠將惡意程式碼注入到諸如 notepad.exe 和 conhost.exe 等合法進程中,這是一種經典的隱藏惡意活動的手段,攻擊者可以利用這些程式作為掩護,而這些程式通常被用戶識別且安全系統視為良性程式。攻擊者可以利用這些程式執行命令、下載更多檔案、監視電腦活動,甚至可能在內部網路中自由移動。
受害者、地理範圍和目標類型
卡巴斯基和其他公司收集的數據顯示,這次攻擊活動遍及全球,在一百多個國家和地區發動了數千次感染嘗試。 DAEMON Tools 作為一款廣泛使用的軟體,成為入侵各種類型家庭和企業的理想工具。
從地理位置來看,受影響設備數量最多的國家包括俄羅斯、巴西、土耳其、西班牙、德國、法國、義大利和中國等。然而,受害者幾乎遍布世界各地,從歐洲和拉丁美洲到亞洲。
關於受害者的概況,大多數是個人用戶,他們在自己的電腦上安裝了 DAEMON Tools,但約有 10% 的嘗試在屬於組織的電腦上檢測到了安裝其他惡意負載的行為。
真正令人震驚的是,只有十幾支隊伍進入了該攻擊活動的第二階段,也就是更具侵略性的階段——輕量級後門程式以及隨後的 QUIC RAT 部署。這些高價值目標包括:
- 政府機構.
- 科學研究機構和中心.
- 工業和製造商企業.
- 零售商店和零售業公司主要在俄羅斯、白俄羅斯和泰國。
這種模式符合目標明確的攻擊模式,即先發動大規模的第一階段攻擊,以捕獲大量機器,然後從中精心挑選一小部分設備,進行更深入、更持久的入侵。
目前,尚未有確鑿的公開證據表明幕後黑手是誰。惡意軟體的某些元件包含中文片段,但分析人士指出,這些細節可能是故意設定的虛假線索,目的是混淆視聽,將調查引向其他可能的幕後黑手。
對公司和企業環境的影響
除了家庭用戶之外,此次事件對企業環境的影響尤其嚴重。在許多企業中,DAEMON Tools 或類似工具都以管理員權限安裝,以便於管理工作站和伺服器上的磁碟映像。
在這種情況下,木馬化的安裝程式為攻擊者提供了在內部網路中的特權立足點。持久性、遠端命令執行能力以及下載其他模組的能力相結合,使這種惡意軟體成為以下攻擊的理想入口點:
- 敏感資訊盜竊 儲存在被入侵的設備上。
- 橫向移動 連接到同一網路的其他系統。
- 權限提升 如果偵測到配置薄弱或其他漏洞。
- 長期承諾 透過實施遠端存取木馬和持久後門。
此外,使用有效的數位憑證並從官方網域下載內容,使得許多傳統的安全控制措施(例如基於簽名的白名單或表面的憑證驗證)變得不足。在「可信」供應商提供的所有內容都被視為自動可信的環境中,這類供應鏈攻擊尤其危險。
從操作層面來看,這次攻擊活動也展現了攻擊者將惡意流量隱藏在看似合法的協定和進程中的能力。他們使用與官方網域相似的HTTP/HTTPS協議,結合QUIC攻擊和注入到常見的Windows進程中,大大增加了僅憑簡單模式進行偵測的難度。
建議使用者和組織採取的緩解措施
如果發生如此嚴重的事件,專家建議迅速且有條不紊地採取行動,尤其是在 2026 年 4 月安裝了 DAEMON Tools Lite 或正在使用受影響版本的情況下。僅僅卸載程式然後置之不理是不夠的;您必須仔細檢查是否殘留任何惡意程式。
首先,必須確定係統是否運行過任何受感染的版本(12.5.0.2421 至 12.5.0.2434)。如果運行過,則應檢查以下內容:
- 存在和行為 DTHelper.exe、DiscSoftBusServiceLite.exe 與 DTShellHlp.exe 在安裝目錄中。
- 存在可疑文件,例如 envchk.exe、cdg.exe 或 cdg.tmp 在臨時路徑或關聯的子資料夾中。
- 向異常域建立出站網路連接特別是向 env-check.daemontools.cc 或技術報告中連結的其他網域發出的 HTTP 請求。
AVB Disc Soft 和安全公司建議受影響的用戶刪除受感染的 Lite 版本,使用可靠的安全解決方案(例如,查看最好的開源防毒程式)執行完整的系統掃描,並升級到 12.6.0.2445 或更高版本,該版本不再包含被篡改的二進位檔案。
對企業而言,必須採取更進一步的措施。專家建議在隔離風險期間安裝了 DAEMON Tools 的終端節點,仔細審查活動日誌,並監控任何典型的後門行為痕跡(執行遠端命令、異常流量、注入進程等)。
驗證組織內部使用的已簽署安裝程式的完整性至關重要。僅僅依賴數位簽章是不夠的:建議實施額外的控制措施,例如驗證官方雜湊值、使用受控的安裝環境,以及限制哪些使用者和裝置可以安裝第三方軟體。
關於檢測方面,建議更新終端和監控系統的安全規則,以識別:
- 三個被入侵的可執行檔。
- 與額外上傳檔案關聯的檔案名稱。
- 與已知C2域的通訊模式。
- notepad.exe 或 conhost.exe 等進程中出現異常活動,這些進程可能已被用於注入攻擊。
任何確認存在後門或遠端存取木馬的系統都必須立即隔離、徹底分析,如有必要,則從頭開始重建,以確保沒有隱藏的植入程序殘留。
安全教訓:供應鏈的脆弱性
DAEMON Tools 的案例進一步豐富了近期發現的軟體供應鏈攻擊案例清單。今年以來,類似事件已波及 eScan、Notepad++ 和 CPU-Z 等解決方案,以上僅列舉了報告中提及的部分案例。
攻擊模式很明確:攻擊者瞄準受信任的供應商,將其軟體變成特洛伊木馬。他們不會耗費資源逐一欺騙用戶,而是選擇攻破供應鏈的核心環節——開發和分發流程——然後利用品牌聲譽來掩蓋真相。
這種方法對網路犯罪分子來說有幾個優點。一方面,它利用現有用戶群,大幅增加了潛在受害者的數量。另一方面,它也增加了檢測難度,因為許多自動化機制預設將從官方網域簽署並下載的檔案視為可信任檔案。
為了抵禦這些威脅,用戶和企業都必須重新審視他們對自動更新和數位簽章的盲目信任。這些仍然是安全保障的重要組成部分,但不能作為判斷安全性的唯一標準。我們需要結合完整性控制、網路分段、進階行為監控以及完善的事件回應計畫。
由於DAEMON Tools等工具的廣泛普及,以及數百萬用戶想當然地認為從官方網站下載的任何內容都是“安全的”,未來我們很可能會看到更多此類攻擊。如果企業想要防範此類攻擊,就需要在整個軟體生命週期(從開發到分發)中加強安全防護。
如此知名的產品、被攻破的官方管道、經過數位簽署的二進位文件,以及利用高級遠端存取木馬(RAT)的多階段感染鏈,這些因素的組合充分說明了對軟體生態系統的信任可能是一把雙刃劍。這起事件清楚地表明,即使乍看之下一切似乎都合法,也應該保持一定的懷疑態度,並檢查系統行為是否存在任何異常,尤其是在受影響的日期和版本中安裝了 DAEMON Tools Lite 的情況下。
對字節世界和一般技術充滿熱情的作家。我喜歡透過寫作分享我的知識,這就是我在這個部落格中要做的,向您展示有關小工具、軟體、硬體、技術趨勢等的所有最有趣的事情。我的目標是幫助您以簡單有趣的方式暢遊數位世界。