卡巴斯基发现Daemon Tools官网遭供应链攻击,恶意后门借官网分发
卡巴斯基全球研究与分析团队(GReAT)发现一起正在进行的供应链攻击,攻击目标为Daemon Tools的官方网站,一款被广泛使用的虚拟光驱模拟软件。被篡改的安装程序在交付合法应用的同时,还会植入恶意软件,从而使威胁行为者能够执行任意命令,并远程控制被感染的设备。
在*近的一次遥测研究中,研究人员发现,自2026年4月8日起,威胁行为者一直在通过该供应商的主域名直接分发被篡改的软件,并利用有效的开发者数字证书成功隐藏了恶意软件。此次恶意注入影响范围涵盖Daemon Tools 12.5.0.2421版本直至当前发布的版本。卡巴斯基已通知Daemon Tools的开发商AVB Disc Soft,以便其采取相应的补救措施。
由于磁盘模拟软件在正常运行时需要较低层级的系统访问权限,用户在安装过程中通常会授予该应用更高的管理员权限。这一机制使得嵌入的恶意软件能够在主机操作系统中获得深度的立足点,严重破坏设备的完整性。具体而言,攻击者篡改了合法应用程序的二进制文件,以便在进程启动时执行恶意代码,并利用合法的 Windows 服务在主机上维持持久性。
卡巴斯基的遥测数据显示,被篡改的*新版工具已在全球超过100个国家和地区广泛传播。受害者主要分布在俄罗斯、巴西、土耳其、西班牙、德国、法国、意大利和中国。
分析显示,受影响系统中有10%属于企业和组织。虽然Daemon Tools主要被消费者广泛使用,但它在企业环境中的存在会使企业网络面临严重的下游风险。
在来自零售、科研、政府和制造业等行业的十余台受影响设备中,卡巴斯基全球研究与分析团队(GReAT)观察到攻击者手动部署了额外的恶意载荷,包括一个shellcode注入器和此前未知的远程访问木马(RAT)。这些受害者的行业分布较为集中,加上执行命令中存在拼写错误和不一致之处,表明后续活动是针对特定目标进行的手动操作。尽管研究人员在恶意植入程序中发现了中文痕迹,但目前尚未将此次攻击活动溯源至任何已知的威胁行为者。
“此类性质的入侵会绕过传统的边界防护,因为用户会不加怀疑地信任直接从官方供应商网站下载的、带有数字签名的软件,”卡巴斯基GReAT高级安全研究员Georgy Kucherin表示:“正因如此,针对 Daemon Tools 的攻击在近一个月内未被察觉。相应地,这段时间也表明该攻击背后的威胁行为者具备较高的技术水平,并拥有成熟的进攻能力。鉴于此次入侵事件的复杂程度极高,各组织必须立即隔离安装了 Daemon Tools 软件的计算机,并开展安全排查,以防止恶意活动在企业网络内进一步扩散。”
卡巴斯基会主动检测并阻止受感染的安装程序的执行。研究人员建议各组织清查其网络中是否存在 Daemon Tools Lite,隔离受影响的终端,并监控是否存在未经授权的命令执行或横向移动。个人用户应立即卸载受感染的应用程序,并运行全面的系统扫描以清除任何残留威胁。
研究报告全文请参阅Securelist.com.
2026年5月6日*新状况:在该漏洞被披露后,该供应商承认了该问题,并发布了旨在解决该问题的新软件版本。更新后的12.6.0.2445版本已不再包含本新闻稿中所述的恶意行为。
2026年3月,卡巴斯基的一项研究发现,供应链攻击是企业在过去12个月中*常面临的网络威胁,然而只有9%的组织将其列为首要关注事项。
为消除软件供应链攻击带来的风险,卡巴斯基建议各组织采取以下安全措施:
·审计软件供应链:在批准第三方应用程序进入企业环境之前,应评估供应商的安全记录,审查其漏洞披露数据,并核实其是否符合行业安全标准。
·执行严格的采购协议:要求对所有已部署的软件进行定期安全审计,并确保员工使用的任何工具均符合组织的内部安全政策和安全事件通报要求。
·限制管理权限:实施预防性框架,例如*小权限原则和零信任架构。限制用户访问权限可显著降低受信任应用程序遭到入侵并试图执行未经授权的命令时,可能造成的破坏范围。
·部署持续的基础设施监控:卡巴斯基建议使用扩展检测与响应(XDR)解决方案,例如卡巴斯基 Next 产品线中的相关工具。这些工具提供实时监控,以识别网络流量中的异常或来自隐性可信软件的未授权行为。
·更新事件响应手册:确保组织的安全策略明确涵盖供应链入侵事件。响应手册必须包含预定义的步骤,以便快速识别、遏制受感染的第三方应用程序,并将其从内部系统中断开。
关于全球研究与分析团队
全球研究与分析团队(GReAT)成立于 2008 年,是卡巴斯基的核心部门,负责揭露 APT、网络间谍活动、重大恶意软件、勒索软件和全球地下网络犯罪趋势。目前,GReAT 由 35名以上专家组成,他们在欧洲、俄罗斯、美洲、亚洲和中东等全球范围内工作。这些才华横溢的安全专业人员为公司的反恶意软件研究和创新发挥着领导作用,他们以无与伦比的专业知识、热情和好奇心致力于发现和分析网络威胁。
关于卡巴斯基
卡巴斯基是一家成立于1997年的全球网络安全和数字隐私公司。迄今为止,卡巴斯基已保护超过十亿台设备免受新兴网络威胁和针对性攻击。卡巴斯基不断将深度威胁情报和安全技术转化成创新的安全解决方案和服务,为全球的个人用户、企业、关键基础设施和政府提供安全保护。该公司全面的安全产品组合包括*的个人设备数字生活保护、面向企业的专业安全产品和服务,以及用于对抗复杂且不断演变的数字威胁的网络免疫解决方案。我们为数百万个人用户及近20万企业客户守护他们*珍视的数字资产。要了解更多详情,请访问www.kaspersky.com。
类型:广告
X
-
微博认证登录
-
QQ账号登录
-
微信账号登录
企业俱乐部
Copyright (C) 1997-2026 Chinabyte.com, All Rights Reserved
