无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

你電腦里的老工具,成了國家級(jí)黑客的跳板

0
分享至

凌晨兩點(diǎn),你剛下載完DAEMON Tools準(zhǔn)備掛載一個(gè)鏡像文件。安裝界面一切正常,數(shù)字證書顯示來自"AVB Disc Soft",綠色對(duì)勾閃閃發(fā)亮。三天后,你的MAC地址、主機(jī)名、正在運(yùn)行的進(jìn)程列表,已經(jīng)躺在某個(gè)人的篩選表格里——和另外幾千臺(tái)電腦一起,等待被"挑中"。

這不是釣魚郵件的粗糙把戲。卡巴斯基在2026年5月初發(fā)現(xiàn)的這起供應(yīng)鏈攻擊,展示了一種更隱蔽的滲透邏輯:不是騙你裝惡意軟件,而是讓你主動(dòng)從官方渠道下載"正版"。


一張圖看懂:你的電腦如何變成"待選商品"

攻擊的起點(diǎn)是2026年4月8日。當(dāng)天,DAEMON Tools官網(wǎng)開始分發(fā)被篡改的安裝包,版本號(hào)從12.5.0.2421到12.5.0.2434。這些安裝包攜帶有效數(shù)字簽名,意味著Windows不會(huì)發(fā)出任何警告。

惡意代碼藏在三個(gè)特定文件里:DTHelper.exe、DiscSoftBusServiceLite.exe、DTShellHlp.exe。它們都是正常安裝后會(huì)隨系統(tǒng)啟動(dòng)的組件。

當(dāng)這些文件被執(zhí)行時(shí),后門激活。它藏在C運(yùn)行時(shí)初始化代碼里——這是程序啟動(dòng)時(shí)最先執(zhí)行的底層邏輯,比主界面出現(xiàn)得還早。后門單獨(dú)開一個(gè)線程,向一個(gè)偽裝成合法域名的服務(wù)器發(fā)送HTTP GET請(qǐng)求。

這個(gè)服務(wù)器在攻擊開始前一周剛注冊(cè)好。它回復(fù)的不是網(wǎng)頁,而是PowerShell命令,負(fù)責(zé)下載第一階段載荷。

第一階段是個(gè).NET程序,功能純粹:收集信息。MAC地址、主機(jī)名、進(jìn)程列表、已安裝軟件、系統(tǒng)區(qū)域設(shè)置——所有能描述"這臺(tái)電腦是誰、在干什么"的數(shù)據(jù),被打包上傳。

程序里嵌著中文字符串。卡巴斯基據(jù)此推測攻擊者可能說中文,但強(qiáng)調(diào)"尚未確認(rèn)具體歸屬"。

接下來是關(guān)鍵的篩選環(huán)節(jié)。數(shù)千臺(tái)電腦被感染,但只有約十幾臺(tái)收到了第二階段載荷。這些"幸運(yùn)兒"集中在俄羅斯、白俄羅斯、泰國,所屬機(jī)構(gòu)包括政府、科研、制造和零售部門。

第二階段是個(gè)極簡后門,通過shellcode加載器部署,用RC4加密,直接在內(nèi)存里運(yùn)行——不留文件痕跡。卡巴斯基注意到部署命令里有拼寫錯(cuò)誤:"chiper"(應(yīng)為cipher)、"rypto.dll"(少了首字母c)。這種低級(jí)失誤暗示著人工操作,而非全自動(dòng)流水線。

最后登場的是QUIC RAT,目前僅在俄羅斯一家教育機(jī)構(gòu)的網(wǎng)絡(luò)里被發(fā)現(xiàn)。這是一個(gè)高度混淆的C++后門,靜態(tài)鏈接了WolfSSL庫。

為什么是老工具?為什么是現(xiàn)在?

DAEMON Tools不是新玩家。這款虛擬光驅(qū)軟件已經(jīng)存在二十多年,用戶基數(shù)龐大且穩(wěn)定——恰恰是供應(yīng)鏈攻擊者的理想目標(biāo)。

老工具的優(yōu)勢(shì)在于信任累積。企業(yè)IT部門可能十年前就批準(zhǔn)了它的安裝,個(gè)人用戶從小用到大,看到數(shù)字簽名根本不會(huì)多想。這種"默認(rèn)安全"的心理慣性,比任何技術(shù)漏洞都好用。

攻擊時(shí)間的選擇也有講究。4月8日啟動(dòng),5月初才被發(fā)現(xiàn),窗口期接近一個(gè)月。對(duì)于需要人工篩選目標(biāo)、手動(dòng)部署后續(xù)載荷的行動(dòng)來說,這個(gè)時(shí)長剛剛好——既夠挑出有價(jià)值的獵物,又不至于讓感染規(guī)模失控引起注意。

卡巴斯基的描述里有個(gè)細(xì)節(jié)值得玩味:威脅行為者"篩選了大量畫像數(shù)據(jù)"來選定高價(jià)值目標(biāo)。這不是廣撒網(wǎng)的勒索軟件邏輯,而是精準(zhǔn)投放的APT(高級(jí)持續(xù)性威脅)手法。你的電腦只是數(shù)據(jù)庫里的一行記錄,有人專門翻了成千上萬行,決定"這臺(tái)值得再投點(diǎn)資源"。

數(shù)字簽名的信任危機(jī)

這次攻擊最刺眼的點(diǎn),是有效數(shù)字簽名成了幫兇。

AVB Disc Soft的證書沒被盜——至少公開信息沒這么說。更可能的場景是攻擊者滲透了開發(fā)或分發(fā)環(huán)節(jié),在簽名之前就把惡意代碼塞進(jìn)構(gòu)建流程。這種"從內(nèi)部污染"的手法,讓終端用戶沒有任何可見的異常指標(biāo)。

Windows的代碼簽名機(jī)制設(shè)計(jì)初衷是驗(yàn)證"軟件來自聲稱的發(fā)布者且未被篡改"。但它驗(yàn)證不了發(fā)布者自己有沒有被黑。

這暴露了一個(gè)結(jié)構(gòu)性盲區(qū):我們習(xí)慣把"有簽名"等同于"安全",但供應(yīng)鏈攻擊的邏輯恰恰是劫持信任鏈條的中間環(huán)節(jié)。簽名越正規(guī),用戶越放松警惕,攻擊者收益越高。

卡巴斯基發(fā)現(xiàn)后通知了AVB Disc Soft,后者啟動(dòng)了緊急修復(fù)。但已經(jīng)安裝的問題版本怎么辦?官方渠道的歷史下載頁面是否清理?這些后續(xù)動(dòng)作原文未提及,留給用戶自己猜。

從"被感染"到"被選中":攻擊者的成本核算

幾千臺(tái)電腦里挑十幾臺(tái),這個(gè)轉(zhuǎn)化率低得驚人。但從攻擊者視角看,這是理性計(jì)算的結(jié)果。

第一階段載荷幾乎零成本——自動(dòng)化收集、自動(dòng)化上傳,服務(wù)器域名只花了不到十美元注冊(cè)。真正的投入從第二階段開始:人工分析數(shù)據(jù)、判斷目標(biāo)價(jià)值、手動(dòng)部署工具、持續(xù)維護(hù)訪問權(quán)限。這些人力成本決定了必須嚴(yán)格篩選,不能浪費(fèi)在普通家用電腦上。

拼寫錯(cuò)誤暴露的人工痕跡,反而說明攻擊者在高價(jià)值目標(biāo)上愿意"親自動(dòng)手"。自動(dòng)化工具不會(huì)把cipher打成chiper,但深夜加班的操作員會(huì)。這種粗糙感與整體攻擊的精密設(shè)計(jì)形成奇怪反差——就像一家米其林餐廳的后廚,偶爾能看到廚師用牙齒咬開調(diào)料包。

目標(biāo)地理分布也有講究。俄羅斯、白俄羅斯、泰國——三個(gè)在政治和技術(shù)生態(tài)上相對(duì)獨(dú)立、但又與國際網(wǎng)絡(luò)緊密連接的區(qū)域。政府、科研、制造、零售——覆蓋情報(bào)價(jià)值高但安全預(yù)算未必匹配的領(lǐng)域。這種選擇暗示攻擊者有明確的任務(wù)導(dǎo)向,而非單純的財(cái)務(wù)動(dòng)機(jī)。

我們能做什么:不是"別用老軟件"這么簡單

最直接的教訓(xùn)是檢查你的DAEMON Tools版本。如果在2026年4月8日到5月初之間下載安裝過12.5.0.2421至12.5.0.2434版本,需要假設(shè)已被感染,按卡巴斯基或官方指引處理。

更深層的應(yīng)對(duì)需要改變習(xí)慣。對(duì)于虛擬光驅(qū)這類功能單一的工具,考慮系統(tǒng)原生替代方案——Windows 10/11已內(nèi)置ISO掛載功能,macOS和Linux同理。減少第三方工具就是減少攻擊面。

如果必須用,建立"安裝包存檔"習(xí)慣:從官網(wǎng)下載時(shí)保留原始文件,記錄哈希值,定期比對(duì)。這次攻擊中,問題版本和正常版本的時(shí)間戳、版本號(hào)都有差異,細(xì)心一點(diǎn)能發(fā)現(xiàn)異常。

企業(yè)IT部門需要重新審視"已批準(zhǔn)軟件清單"。DAEMON Tools這類老牌工具往往躺在白名單里多年無人問津,正是供應(yīng)鏈攻擊的理想跳板。建議對(duì)任何具有系統(tǒng)級(jí)權(quán)限、隨啟動(dòng)運(yùn)行的軟件,建立版本追蹤和異常行為監(jiān)控。

最后,放棄"官方下載=絕對(duì)安全"的幻覺。這次攻擊證明,官網(wǎng)和有效簽名都不能保證中間環(huán)節(jié)未被滲透。保持對(duì)異常網(wǎng)絡(luò)行為的警覺——比如安裝后出現(xiàn)的陌生HTTP連接——比依賴任何信任標(biāo)識(shí)都可靠。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
30位情婦、60輛豪車,有錢人的生活能有多奢淫?比賭王過得還瀟灑

30位情婦、60輛豪車,有錢人的生活能有多奢淫?比賭王過得還瀟灑

歷史偉人錄
2026-05-24 20:05:31
“南天門計(jì)劃”,最新進(jìn)展曝光!

“南天門計(jì)劃”,最新進(jìn)展曝光!

教書心
2026-05-31 23:37:29
多巴胺返貧正在毀掉你孩子的內(nèi)驅(qū)力,適度饑餓才能養(yǎng)出優(yōu)秀的孩子

多巴胺返貧正在毀掉你孩子的內(nèi)驅(qū)力,適度饑餓才能養(yǎng)出優(yōu)秀的孩子

男孩派
2026-05-27 10:40:59
蘇超變味了,提前寫好的劇本不好看。

蘇超變味了,提前寫好的劇本不好看。

人生飛機(jī)稿
2026-05-31 08:57:10
人民直擊|三問張家口風(fēng)電項(xiàng)目1.9億“天價(jià)”補(bǔ)償后續(xù)

人民直擊|三問張家口風(fēng)電項(xiàng)目1.9億“天價(jià)”補(bǔ)償后續(xù)

人民資訊
2026-05-31 09:15:09
白百何參加兒子畢業(yè)典禮,元寶都18歲要畢業(yè)了,母子倆并肩好有愛

白百何參加兒子畢業(yè)典禮,元寶都18歲要畢業(yè)了,母子倆并肩好有愛

觀魚聽雨
2026-05-31 23:28:36
周朝國都西岐,商朝的國都朝歌,現(xiàn)如今這兩大名城位于什么位置?

周朝國都西岐,商朝的國都朝歌,現(xiàn)如今這兩大名城位于什么位置?

銘記歷史呀
2026-05-31 00:52:02
女高管最愛品牌,不裝了?

女高管最愛品牌,不裝了?

中國新聞周刊
2026-05-31 10:18:12
卡拉格談斯洛特下課:球員責(zé)任很大,他們自身發(fā)揮不如上賽季

卡拉格談斯洛特下課:球員責(zé)任很大,他們自身發(fā)揮不如上賽季

懂球帝
2026-05-31 23:05:37
他們還是對(duì)耿同學(xué)下手了!

他們還是對(duì)耿同學(xué)下手了!

新動(dòng)察
2026-05-30 18:19:10
清華教授蔣國兵:移民加拿大刷油漆半年賺五千,寧愿自殺也不回國

清華教授蔣國兵:移民加拿大刷油漆半年賺五千,寧愿自殺也不回國

地球記
2026-05-31 12:08:54
美日萬萬想不到,荷蘭軍艦大老遠(yuǎn)來送人頭,解放軍罕見戰(zhàn)法已曝光

美日萬萬想不到,荷蘭軍艦大老遠(yuǎn)來送人頭,解放軍罕見戰(zhàn)法已曝光

動(dòng)漫里的童話
2026-05-31 21:28:31
33分慘敗!0:3瀕臨出局!CBA總決賽:廣廈主場遭辱,王博咋回事?

33分慘敗!0:3瀕臨出局!CBA總決賽:廣廈主場遭辱,王博咋回事?

話體壇
2026-05-31 22:12:13
媒體稱伊朗愿意將高濃縮鈾轉(zhuǎn)運(yùn)至中國進(jìn)行處理,國防部回應(yīng)

媒體稱伊朗愿意將高濃縮鈾轉(zhuǎn)運(yùn)至中國進(jìn)行處理,國防部回應(yīng)

澎湃新聞
2026-05-28 17:06:26
俞飛鴻調(diào)侃王菲:為何會(huì)去鳥巢看謝霆鋒演唱會(huì)?王菲回復(fù)顯情商

俞飛鴻調(diào)侃王菲:為何會(huì)去鳥巢看謝霆鋒演唱會(huì)?王菲回復(fù)顯情商

仙味少女心
2026-05-31 04:58:16
都怪塔子哥?女星承諾巴黎門將每撲救1次獎(jiǎng)勵(lì)1夜陪伴 后者今夜0撲

都怪塔子哥?女星承諾巴黎門將每撲救1次獎(jiǎng)勵(lì)1夜陪伴 后者今夜0撲

風(fēng)過鄉(xiāng)
2026-05-31 11:29:28
社保局內(nèi)部人員坦言:辦理退休簽字一刻,務(wù)必親口問清三句話

社保局內(nèi)部人員坦言:辦理退休簽字一刻,務(wù)必親口問清三句話

椰青美食分享
2026-05-25 19:15:50
向華強(qiáng)爆料!向太被忽悠,8600萬拍下“中國之星”,反倒賺了幾倍

向華強(qiáng)爆料!向太被忽悠,8600萬拍下“中國之星”,反倒賺了幾倍

藝能八卦局
2026-05-30 18:00:30
黃仁勛:英語專業(yè)的學(xué)生有可能成為最成功的那批人

黃仁勛:英語專業(yè)的學(xué)生有可能成為最成功的那批人

麥可思研究
2026-05-30 11:19:36
女演員長相有多重要?給阿嬤的情書南枝一出場,才知啥叫靈氣逼人

女演員長相有多重要?給阿嬤的情書南枝一出場,才知啥叫靈氣逼人

阿纂看事
2026-05-15 13:17:58
2026-06-01 00:08:49
我是一個(gè)粉刷匠2
我是一個(gè)粉刷匠2
有態(tài)度網(wǎng)友ytd
4228文章數(shù) 41關(guān)注度
往期回顧 全部

科技要聞

戴爾諾基亞又回來了!AI重估老牌科技公司

頭條要聞

媒體:印度多個(gè)領(lǐng)域面臨嚴(yán)重問題 莫迪發(fā)出罕見的號(hào)召

頭條要聞

媒體:印度多個(gè)領(lǐng)域面臨嚴(yán)重問題 莫迪發(fā)出罕見的號(hào)召

體育要聞

阿森納用最悲壯的方式,成就了巴黎王朝

娛樂要聞

朱軍退休,正義雖遲但到,女方受懲

財(cái)經(jīng)要聞

醫(yī)學(xué)首席轉(zhuǎn)崗搞科技,A股科技股遭遇巨震

汽車要聞

900V+3.2秒破百 領(lǐng)克10+&領(lǐng)克10上市16.99萬元起

態(tài)度原創(chuàng)

藝術(shù)
健康
親子
旅游
軍事航空

藝術(shù)要聞

美妙的芭蕾人像藝術(shù),太驚艷了

嘗試干細(xì)胞療法如何避免踩坑?

親子要聞

青少年哪個(gè)品牌DHA好?藻油組合易吸收,純凈配方無負(fù)擔(dān),學(xué)習(xí)狀態(tài)更穩(wěn)定

旅游要聞

“春雨”潤邊疆 齊魯情意長——山東“文化潤疆”主題旅游列車集中展演推廣活動(dòng)在烏魯木齊火熱舉行

軍事要聞

解放軍代表質(zhì)問日防衛(wèi)大臣:日本何時(shí)道歉

無障礙瀏覽 進(jìn)入關(guān)懷版