专家警告称,用于在计算机上创建并加载虚拟光驱的热门软件 DAEMON Tools 遭人投毒,致使数千名用户中招,被植入危险的后门程序。
安全研究公司卡巴斯基发布了一份新报告,描述了黑客在 2026 年 4 月 8 日前后是如何入侵托管 DAEMON Tools 的网站的。攻击者悄悄塞入了该软件的多个新版本,从 12.5.0.2421 到 12.5.0.2434,包含 DTHelper.exe、DiscSoftBusServiceLite.exe 和 DTShellHlp.exe 这三个可执行文件。
一旦安装这些版本,就会释放多种恶意软件变体。首先,受害者会先被植入一个基础的信息窃取程序,该程序抓取系统数据(主机名、MAC 地址、正在运行的进程、已安装软件和区域设置),并把数据回传给攻击者。随后,恶意软件会根据回传的数据进入第二阶段,装上轻量级后门,能执行命令、下载文件,还能直接在内存中运行代码。
针对性极强的攻击
DAEMON Tools 在21世纪初非常流行,但即便在今天,它也被认为是广泛使用的。
卡巴斯基指出,仅在其自身用户中,自 4 月初以来就发现“数千次感染尝试”,受害者遍布全球,涉及100多个国家和地区,其中大多数在俄罗斯、巴西、土耳其、西班牙、德国、法国、意大利和中国。
卡巴斯基还指出,这似乎是一次针对性很强的攻击。攻击者没法挑具体让谁中招,因为程序就挂在 DAEMON Tools 的网站上。然而,第二阶段只出现在十几台机器上,涉及俄罗斯、白俄罗斯和泰国的政府、科研、制造和零售机构。
攻击者只把后门投放到一小部分被感染的机器上,这种做法明显是想搞定向感染。不过,他们的意图——无论是网络间谍活动还是“大猎杀”(专挑高价值目标下手)——现在还说不准。
卡巴斯基无法确定攻击者的身份,但认为他们是中国人。
热门跟贴