- 供應鏈攻擊導致 DAEMON Tools Lite 的官方版本(版本號介於 12.5.0.2421 和 12.5.0.2434 之間)遭到破壞。
- 簽名安裝程式包含修改過的二進位文件,這些文件打開了後門,允許竊取資訊和進行遠端控制。
- 該行動在 100 多個國家引發了數千起感染嘗試,第二階段的目標是高價值目標。
- 建議卸載受影響的版本,更新至 12.6.0.2445,並使用可信任的安全解決方案執行全面掃描。
這則訊息令人震驚:DAEMON Tools Lite 的官方版本透過供應鏈攻擊,向一百多個國家的數千台電腦散佈惡意軟體,用戶和企業對此毫無防備。我們說的不是盜版軟體或詐騙網站,而是直接從開發者的合法網站下載的安裝程序,這些安裝程序帶有數位簽名,看起來完全合法。
這次事件尤其令人擔憂,因為它涉及一款歷史悠久且廣受歡迎的工具。 DAEMON Tools 是一款領先的 ISO 鏡像掛載和虛擬驅動器創建軟體,擁有超過 15 年的歷史,每月用戶數達數百萬,涵蓋個人和企業用戶。如此知名的軟體竟然被用於植入後門和竊取資料的木馬程序,這充分證明供應鏈攻擊已成為現代網路安全面臨的最大挑戰之一。
DAEMON Tools到底發生了什麼事?
卡巴斯基的研究人員發現了一起大規模攻擊活動,攻擊者篡改了合法的DAEMON Tools Lite安裝程序,植入了惡意程式碼。據報道,該攻擊始於2026年4月8日,在首批報告出現時仍在進行中,這表明攻擊者成功地在數週內未被發現。
在這種情況下,沒有使用任何虛假網站或盜版程式。被植入木馬的文件託管在 DAEMON Tools 本身的分發基礎設施上,並使用軟體開發商 AVB Disc Soft 頒發的有效數位憑證進行簽署。對於任何用戶以及許多安全系統而言,這些安裝程序看起來完全可信。
根據已公佈的分析,這是一起精心策劃的供應鏈攻擊,犯罪分子成功地將惡意程式碼注入到多個被入侵程式的可執行檔中。這些被篡改的二進位檔案會在系統啟動時自動運行,與攻擊者控制的命令與控制伺服器建立靜默通訊。
這次攻擊活動導致超過100個國家出現數千次感染嘗試。大多數受害者是家庭用戶,但約10%的惡意安裝是在組織機構的系統中被偵測到的。這些組織機構涵蓋公共管理、科學研究、製造業和零售業等高價值產業。
這次攻擊並非無差別感染,而是針對特定個人。第一階段起到過濾作用,收集系統數據,攻擊者根據這些資訊決定是否值得部署更複雜的第二階段,該階段具備高級間諜和遠端控制能力。
受影響的版本和受損組件
報告一致認為,該問題僅限於特定版本的DAEMON Tools Lite。受影響的軟體版本介於 12.5.0.2421 至 12.5.0.2434 之間(含 12.5.0.2421 和 12.5.0.2434)。任何安裝了這些版本之一的用戶,尤其是在 2026 年 4 月 8 日之後安裝的用戶,都應意識到存在安全風險。
在上述範圍內,攻擊者修改了三個關鍵程式可執行文件,這些文件安裝在 DAEMON Tools 的根目錄中,並隨系統或軟體本身自動載入。被識別為惡意的二進位檔案如下:
- DTHelper.exe
- DiscSoftBusServiceLite.exe
- DTShellHlp.exe
這些被植入木馬的可執行檔充當載入器:啟動後,它們會與攻擊者控制的網域建立連接,並透過 cmd.exe 執行命令來下載並啟動其他惡意軟體。技術分析指出,例如,它們使用了envchk.exe、cdg.exe和cdg.tmp等文件,這些文件作為感染鏈中的附加元件發揮作用。
安全解決方案收集的遙測數據表明,這項活動與一項有針對性的全球行動有關。儘管感染嘗試的數量很高,但第二階段的攻擊目標卻是數量極少且經過精心挑選的受害者,這進一步印證了這並非一場大規模的攻擊活動,而是針對擁有敏感信息或關鍵基礎設施的實體發起的定向攻擊。
為了控制這起事件,AVB Disc Soft 發布了DAEMON Tools Lite 的 12.6.0.2445 版本,該版本已通過多家安全公司的驗證,確認安全無虞。此次更新移除了受感染的可執行文件,並引入了不含惡意程式碼的合法元件,使其成為目前唯一安全的版本,可供需要繼續使用該程式的使用者使用。
攻擊過程:從第一階段到第二階段
與 DAEMON Tools 相關的惡意軟體的行為遵循典型的兩階段攻擊模式,這在定向攻擊中非常常見。首先,它會部署一個輕量級的偵察元件,只有在某些情況下才會部署更複雜的工具來控制系統。
在第一階段,嵌入在修改後的二進位檔案中的惡意程式碼會在每次 Windows 啟動時持續執行。從那時起,受感染的電腦會使用看似合法的網域名稱(例如 env-check.daemontools.cc)向命令與控制伺服器發送請求,以接收進一步的指令。
攻擊的「第一步」是一個基礎資訊收集模組。此元件會提取並向攻擊者發送諸如MAC位址、主機名稱、DNS網域、正在執行的進程清單、已安裝的軟體以及系統區域和語言設定等資料。利用這些訊息,網路犯罪分子可以創建受感染機器的詳細畫像。
在大多數已偵測到的感染案例中,情況並未超出最初的間諜活動階段。系統僅接收到資料收集器,並未下載任何更強大的模組。即便如此,這仍然是一種嚴重的入侵,因為它使攻擊者能夠識別出易於進行後續攻擊的環境,並洩露受害者基礎設施中可能存在的敏感資訊。
在極少數情況下,主要與俄羅斯、白俄羅斯或泰國等國家的政府機構、研究中心以及工業和零售公司有關,命令伺服器會發送第二個有效載荷:一個具有更高級遠端控制功能的極簡後門。
這種第二階段後門可以下載並執行新的有效載荷、啟動 shell 命令,並在記憶體中直接運行程式碼,幾乎不會在磁碟上留下任何痕跡,因此極難偵測。一旦系統被入侵,攻擊者便可輕易控制系統,他們可以轉移到其他機器、竊取文件或部署其他間諜工具。
在最嚴重的案例中,已發現一種名為QUIC RAT的植入程式已部署。這種遠端存取木馬支援與命令與控制伺服器進行多種通訊協議,並能夠將惡意程式碼注入到諸如 notepad.exe 或 conhost.exe 等合法進程中。這種注入技術有助於將惡意活動偽裝在受信任的作業系統進程中。
事件規模及受影響國家
目前收集到的數據顯示這是大規模攻擊,但攻擊者有選擇性地使用了最具破壞性的攻擊手段。自4月初以來,已記錄到數千次試圖透過入侵的DAEMON Tools Lite安裝程式安裝其他惡意載重的嘗試。
受影響的電腦大多屬於家庭用戶,這並不令人意外,因為DAEMON Tools多年來一直是掛載ISO鏡像和創建虛擬CD、DVD或藍光光碟機的標準工具。這次事件影響遍及約一百個國家和地區,其中俄羅斯、巴西、土耳其、西班牙、德國、法國、義大利和中國的受影響用戶尤其集中。
然而,研究人員強調,攻擊的第二階段僅選擇了十幾台設備,並在該階段部署了輕量級後門和基於QUIC的遠端存取木馬(RAT)。這些設備包括政府機構、科學研究機構、製造企業和零售基礎設施的系統,這更符合定向攻擊的特徵,而非簡單的機會主義大規模攻擊。
這種模式表明,攻擊者利用 DAEMON Tools 作為廣泛的入口點,但其真正目的是監視或入侵具有高戰略價值的特定網路。其餘受害者主要起到掩護作用,以便更好地隱藏針對這些優先目標的活動。
另一個引人注目的細節是惡意軟體元件中存在中文程式碼。一些分析師認為這可能暗示了攻擊開發者的來源,但也完全有可能這是一種轉移視線的策略,旨在將注意力引向特定國家或組織,從而增加追溯攻擊來源的難度。
從一般使用者的角度來看,最大的問題在於,這次攻擊完全依賴這種廣泛使用的軟體所帶來的巨大信任。多年來,數以百萬計的用戶一直認為,只要從官方網站下載的安裝程式帶有有效的數位簽名,就無需擔心任何問題。但這個案例表明,即使是這些信任標誌也並非萬無一失。
DAEMON Tools,一款正值巔峰時期的經典。
要理解問題的嚴重性,必須記住,DAEMON Tools 並非邊緣應用程序,而是 Windows 生態系統中的成熟工具。幾十年來,它一直被用於掛載 ISO、IMG、UDF、BIN 和 NRG 等格式的磁碟映像,這些映像包含了 CD、DVD 甚至硬碟和固態硬碟的完整結構。
在光碟媒體的黃金時代,DAEMON Tools 幾乎成為了日常需要處理磁碟映像的使用者的行業標準。儘管如今出現了更輕量級或開源的替代方案——例如 Windows 環境下的 WinCDEmu——但該程式仍然擁有龐大的用戶群體,無論是在家庭用戶還是企業用戶中。
該工具的開發者表示,該軟體每月擁有超過三百萬用戶,這一數字解釋了為什麼此類攻擊活動能夠如此迅速地影響全球數千台電腦。工具越受歡迎,攻擊者就越容易滲透到其分發管道中。
在這種情況下,所有惡意安裝程式都使用有效憑證簽署這一事實尤其令人擔憂。在許多情況下,用戶和安全平台都會將數位簽章視為真實性的指標,並假定二進位檔案未被篡改。然而,攻擊者在獲得簽名之前就設法植入了惡意程式碼,或重複使用了公司合法的簽章基礎設施。
DAEMON Tools事件進一步加劇了今年以來軟體供應鏈攻擊事件的頻率。安全報告指出,1月eScan、2月Notepad++和4月CPU-Z等軟體也曾遭遇類似攻擊,這凸顯了一個明顯的趨勢:網路犯罪分子不再直接攻擊單一用戶,而是傾向於攻破中心環節,讓軟體分發管道自行完成後續攻擊。
使用者和組織面臨的具體風險
拋開媒體的炒作,真正重要的是安裝了受感染版本的DAEMON Tools的電腦會發生什麼。風險取決於感染鏈的進展程度,但即使在不太嚴重的情況下,影響也相當顯著。
在初始階段,主要影響是系統資訊被悄無聲息地竊取。諸如 MAC 位址、主機名稱、語言環境或已安裝軟體清單之類的資料看似微不足道,但落入攻擊者手中,卻能讓他們分析網路狀況、識別其他程式的易受攻擊版本,並準備發動更加複雜的後續攻擊。
如果系統被選中進入第二階段,危險性將顯著增加。這種輕量級後門允許執行遠端命令和下載額外文件,從而打開了通往各種威脅的大門:從竊取憑證和敏感文檔,到安裝勒索軟體,再到利用電腦作為入口點入侵整個企業網路。
部署 QUIC RAT 後,攻擊者幾乎可以完全遠端存取設備。他們可以將程式碼注入合法進程,繞過部分安全控制,在網路中橫向移動,並在不引起懷疑的情況下長時間保持持久存在。對於資源雄厚的攻擊者而言,這類工具非常適合用於工業間諜活動或取得關鍵基礎設施的長期存取權。
在安全要求嚴格的組織中,透過 DAEMON Tools 等常用軟體進行的入侵尤其成問題。許多工作環境預設廣為人知且經過數位簽署的實用程式是安全的,因此對它們的監控力度可能比對未知或新發布的工具要鬆懈。
此外,此類事件會削弱人們對軟體分發鏈的整體信任。如果官方簽名安裝程序不再足以作為保障,企業將被迫加強內部驗證、監控和早期回應流程,這需要投入更多的時間和資源。
如何判斷您是否有安全漏洞,以及如果您使用 DAEMON Tools 該怎麼做
在這種情況下,首先要問的問題顯而易見:我的電腦上是否安裝了受影響的版本?基本的檢查方法是查看 DAEMON Tools Lite 的版本號。如果版本號介於 12.5.0.2421 和 12.5.0.2434 之間,並且是在 2026 年 4 月 8 日或之後安裝或更新的,那麼就完全有理由引起重視。
為降低風險,專家建議採取一系列明確的步驟。首先,立即卸載所有受影響的Lite版本;如果您希望繼續使用該應用程序,請升級到12.6.0.2445或更高版本,這些版本已被證實不含檢測到的惡意修改。
接下來,必須使用可信賴的安全解決方案進行徹底的系統分析。主流的安全套件已經包含針對與此攻擊活動相關的篡改二進位檔案和有效載荷的特定檢測功能,因此即使原始安裝程式已被移除,全面掃描也能幫助找到惡意軟體的痕跡。
在企業環境中,必須採取更嚴格的措施。企業必須隔離已偵測到 DAEMON Tools 被入侵的終端,審查自 4 月初以來的日誌,尋找異常活動,並驗證系統中已簽署可執行檔案的完整性。此外,建議監控網路流量,尋找與此攻擊活動相關的可疑網域的連線。
最後,無論在家中或工作場所,都建議仔細檢查任何可疑或最近新增的進程,以及從臨時資料夾或不常見目錄執行的任何異常程序。儘管後門和 QUIC RAT 試圖隱蔽運行,但在許多情況下,它們會留下一些蛛絲馬跡,透過適當的監控即可發現。
DAEMON Tools 的慘敗表明,僅僅關注安裝程式的來源已遠遠不夠。驗證數位簽章仍然很重要,但現在必須輔以額外的安全措施:行為分析、內部白名單、網路分段以及針對每個環境中可部署軟體的嚴格策略,包括安全的虛擬化實踐。
在當前的安全威脅情況下,DAEMON Tools 遭受的攻擊已成為一個典型案例,它展示了合法且成熟的軟體如何被用作特洛伊木馬,大規模入侵系統,同時針對少數高價值目標執行精準攻擊。對於普通用戶而言,教訓顯而易見:即使軟體理論上來自最官方的來源,也建議徹底檢查最近安裝的任何程序,立即更新,並保持警惕。