国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

你電腦里的老工具,成了國家級(jí)黑客的跳板

0
分享至

凌晨兩點(diǎn),你剛下載完DAEMON Tools準(zhǔn)備掛載一個(gè)鏡像文件。安裝界面一切正常,數(shù)字證書顯示來自"AVB Disc Soft",綠色對(duì)勾閃閃發(fā)亮。三天后,你的MAC地址、主機(jī)名、正在運(yùn)行的進(jìn)程列表,已經(jīng)躺在某個(gè)人的篩選表格里——和另外幾千臺(tái)電腦一起,等待被"挑中"。

這不是釣魚郵件的粗糙把戲??ò退够?026年5月初發(fā)現(xiàn)的這起供應(yīng)鏈攻擊,展示了一種更隱蔽的滲透邏輯:不是騙你裝惡意軟件,而是讓你主動(dòng)從官方渠道下載"正版"。


一張圖看懂:你的電腦如何變成"待選商品"

攻擊的起點(diǎn)是2026年4月8日。當(dāng)天,DAEMON Tools官網(wǎng)開始分發(fā)被篡改的安裝包,版本號(hào)從12.5.0.2421到12.5.0.2434。這些安裝包攜帶有效數(shù)字簽名,意味著Windows不會(huì)發(fā)出任何警告。

惡意代碼藏在三個(gè)特定文件里:DTHelper.exe、DiscSoftBusServiceLite.exe、DTShellHlp.exe。它們都是正常安裝后會(huì)隨系統(tǒng)啟動(dòng)的組件。

當(dāng)這些文件被執(zhí)行時(shí),后門激活。它藏在C運(yùn)行時(shí)初始化代碼里——這是程序啟動(dòng)時(shí)最先執(zhí)行的底層邏輯,比主界面出現(xiàn)得還早。后門單獨(dú)開一個(gè)線程,向一個(gè)偽裝成合法域名的服務(wù)器發(fā)送HTTP GET請(qǐng)求。

這個(gè)服務(wù)器在攻擊開始前一周剛注冊(cè)好。它回復(fù)的不是網(wǎng)頁,而是PowerShell命令,負(fù)責(zé)下載第一階段載荷。

第一階段是個(gè).NET程序,功能純粹:收集信息。MAC地址、主機(jī)名、進(jìn)程列表、已安裝軟件、系統(tǒng)區(qū)域設(shè)置——所有能描述"這臺(tái)電腦是誰、在干什么"的數(shù)據(jù),被打包上傳。

程序里嵌著中文字符串??ò退够鶕?jù)此推測(cè)攻擊者可能說中文,但強(qiáng)調(diào)"尚未確認(rèn)具體歸屬"。

接下來是關(guān)鍵的篩選環(huán)節(jié)。數(shù)千臺(tái)電腦被感染,但只有約十幾臺(tái)收到了第二階段載荷。這些"幸運(yùn)兒"集中在俄羅斯、白俄羅斯、泰國,所屬機(jī)構(gòu)包括政府、科研、制造和零售部門。

第二階段是個(gè)極簡后門,通過shellcode加載器部署,用RC4加密,直接在內(nèi)存里運(yùn)行——不留文件痕跡。卡巴斯基注意到部署命令里有拼寫錯(cuò)誤:"chiper"(應(yīng)為cipher)、"rypto.dll"(少了首字母c)。這種低級(jí)失誤暗示著人工操作,而非全自動(dòng)流水線。

最后登場(chǎng)的是QUIC RAT,目前僅在俄羅斯一家教育機(jī)構(gòu)的網(wǎng)絡(luò)里被發(fā)現(xiàn)。這是一個(gè)高度混淆的C++后門,靜態(tài)鏈接了WolfSSL庫。

為什么是老工具?為什么是現(xiàn)在?

DAEMON Tools不是新玩家。這款虛擬光驅(qū)軟件已經(jīng)存在二十多年,用戶基數(shù)龐大且穩(wěn)定——恰恰是供應(yīng)鏈攻擊者的理想目標(biāo)。

老工具的優(yōu)勢(shì)在于信任累積。企業(yè)IT部門可能十年前就批準(zhǔn)了它的安裝,個(gè)人用戶從小用到大,看到數(shù)字簽名根本不會(huì)多想。這種"默認(rèn)安全"的心理慣性,比任何技術(shù)漏洞都好用。

攻擊時(shí)間的選擇也有講究。4月8日啟動(dòng),5月初才被發(fā)現(xiàn),窗口期接近一個(gè)月。對(duì)于需要人工篩選目標(biāo)、手動(dòng)部署后續(xù)載荷的行動(dòng)來說,這個(gè)時(shí)長剛剛好——既夠挑出有價(jià)值的獵物,又不至于讓感染規(guī)模失控引起注意。

卡巴斯基的描述里有個(gè)細(xì)節(jié)值得玩味:威脅行為者"篩選了大量畫像數(shù)據(jù)"來選定高價(jià)值目標(biāo)。這不是廣撒網(wǎng)的勒索軟件邏輯,而是精準(zhǔn)投放的APT(高級(jí)持續(xù)性威脅)手法。你的電腦只是數(shù)據(jù)庫里的一行記錄,有人專門翻了成千上萬行,決定"這臺(tái)值得再投點(diǎn)資源"。

數(shù)字簽名的信任危機(jī)

這次攻擊最刺眼的點(diǎn),是有效數(shù)字簽名成了幫兇。

AVB Disc Soft的證書沒被盜——至少公開信息沒這么說。更可能的場(chǎng)景是攻擊者滲透了開發(fā)或分發(fā)環(huán)節(jié),在簽名之前就把惡意代碼塞進(jìn)構(gòu)建流程。這種"從內(nèi)部污染"的手法,讓終端用戶沒有任何可見的異常指標(biāo)。

Windows的代碼簽名機(jī)制設(shè)計(jì)初衷是驗(yàn)證"軟件來自聲稱的發(fā)布者且未被篡改"。但它驗(yàn)證不了發(fā)布者自己有沒有被黑。

這暴露了一個(gè)結(jié)構(gòu)性盲區(qū):我們習(xí)慣把"有簽名"等同于"安全",但供應(yīng)鏈攻擊的邏輯恰恰是劫持信任鏈條的中間環(huán)節(jié)。簽名越正規(guī),用戶越放松警惕,攻擊者收益越高。

卡巴斯基發(fā)現(xiàn)后通知了AVB Disc Soft,后者啟動(dòng)了緊急修復(fù)。但已經(jīng)安裝的問題版本怎么辦?官方渠道的歷史下載頁面是否清理?這些后續(xù)動(dòng)作原文未提及,留給用戶自己猜。

從"被感染"到"被選中":攻擊者的成本核算

幾千臺(tái)電腦里挑十幾臺(tái),這個(gè)轉(zhuǎn)化率低得驚人。但從攻擊者視角看,這是理性計(jì)算的結(jié)果。

第一階段載荷幾乎零成本——自動(dòng)化收集、自動(dòng)化上傳,服務(wù)器域名只花了不到十美元注冊(cè)。真正的投入從第二階段開始:人工分析數(shù)據(jù)、判斷目標(biāo)價(jià)值、手動(dòng)部署工具、持續(xù)維護(hù)訪問權(quán)限。這些人力成本決定了必須嚴(yán)格篩選,不能浪費(fèi)在普通家用電腦上。

拼寫錯(cuò)誤暴露的人工痕跡,反而說明攻擊者在高價(jià)值目標(biāo)上愿意"親自動(dòng)手"。自動(dòng)化工具不會(huì)把cipher打成chiper,但深夜加班的操作員會(huì)。這種粗糙感與整體攻擊的精密設(shè)計(jì)形成奇怪反差——就像一家米其林餐廳的后廚,偶爾能看到廚師用牙齒咬開調(diào)料包。

目標(biāo)地理分布也有講究。俄羅斯、白俄羅斯、泰國——三個(gè)在政治和技術(shù)生態(tài)上相對(duì)獨(dú)立、但又與國際網(wǎng)絡(luò)緊密連接的區(qū)域。政府、科研、制造、零售——覆蓋情報(bào)價(jià)值高但安全預(yù)算未必匹配的領(lǐng)域。這種選擇暗示攻擊者有明確的任務(wù)導(dǎo)向,而非單純的財(cái)務(wù)動(dòng)機(jī)。

我們能做什么:不是"別用老軟件"這么簡單

最直接的教訓(xùn)是檢查你的DAEMON Tools版本。如果在2026年4月8日到5月初之間下載安裝過12.5.0.2421至12.5.0.2434版本,需要假設(shè)已被感染,按卡巴斯基或官方指引處理。

更深層的應(yīng)對(duì)需要改變習(xí)慣。對(duì)于虛擬光驅(qū)這類功能單一的工具,考慮系統(tǒng)原生替代方案——Windows 10/11已內(nèi)置ISO掛載功能,macOS和Linux同理。減少第三方工具就是減少攻擊面。

如果必須用,建立"安裝包存檔"習(xí)慣:從官網(wǎng)下載時(shí)保留原始文件,記錄哈希值,定期比對(duì)。這次攻擊中,問題版本和正常版本的時(shí)間戳、版本號(hào)都有差異,細(xì)心一點(diǎn)能發(fā)現(xiàn)異常。

企業(yè)IT部門需要重新審視"已批準(zhǔn)軟件清單"。DAEMON Tools這類老牌工具往往躺在白名單里多年無人問津,正是供應(yīng)鏈攻擊的理想跳板。建議對(duì)任何具有系統(tǒng)級(jí)權(quán)限、隨啟動(dòng)運(yùn)行的軟件,建立版本追蹤和異常行為監(jiān)控。

最后,放棄"官方下載=絕對(duì)安全"的幻覺。這次攻擊證明,官網(wǎng)和有效簽名都不能保證中間環(huán)節(jié)未被滲透。保持對(duì)異常網(wǎng)絡(luò)行為的警覺——比如安裝后出現(xiàn)的陌生HTTP連接——比依賴任何信任標(biāo)識(shí)都可靠。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
53歲菲戈:皇馬無需硬漢教練 請(qǐng)穆里尼奧可以 但要三思后行

53歲菲戈:皇馬無需硬漢教練 請(qǐng)穆里尼奧可以 但要三思后行

葉青足球世界
2026-05-10 16:23:27
尷尬!網(wǎng)紅神褲成審美災(zāi)難,網(wǎng)友稱市場(chǎng)有需求,有些人恨不得裸奔

尷尬!網(wǎng)紅神褲成審美災(zāi)難,網(wǎng)友稱市場(chǎng)有需求,有些人恨不得裸奔

火山詩話
2026-05-09 19:50:52
史詩級(jí)合作!英偉達(dá)聯(lián)手康寧光連接擴(kuò)產(chǎn) 10倍 5大供應(yīng)商直接起飛

史詩級(jí)合作!英偉達(dá)聯(lián)手康寧光連接擴(kuò)產(chǎn) 10倍 5大供應(yīng)商直接起飛

元芳說投資
2026-05-10 06:20:08
接了一個(gè)電話,我一輩子的積蓄沒了,大家千萬警惕

接了一個(gè)電話,我一輩子的積蓄沒了,大家千萬警惕

言言說
2026-05-09 19:21:19
胡適評(píng)價(jià)毛主席寫的詞,“沒有一句通的”,那么胡適的水平如何?

胡適評(píng)價(jià)毛主席寫的詞,“沒有一句通的”,那么胡適的水平如何?

英子談
2026-05-09 05:08:00
3-0橫掃早田!中國女乒27歲王牌救贖:助隊(duì)奪七連冠,與莎莎擊掌

3-0橫掃早田!中國女乒27歲王牌救贖:助隊(duì)奪七連冠,與莎莎擊掌

李喜林籃球絕殺
2026-05-10 22:00:31
清華團(tuán)隊(duì)突破Google Maps用了41年的算法

清華團(tuán)隊(duì)突破Google Maps用了41年的算法

可達(dá)鴨面面觀
2026-05-10 16:05:32
廣廈G2半場(chǎng)壓制山西!胡金秋+替補(bǔ)回暖,三分精準(zhǔn),山西2小外低迷

廣廈G2半場(chǎng)壓制山西!胡金秋+替補(bǔ)回暖,三分精準(zhǔn),山西2小外低迷

籃球資訊達(dá)人
2026-05-10 20:35:37
我穿便裝到妻子家過年,被廳長大舅哥使喚,警衛(wèi)員送來文件他愣了

我穿便裝到妻子家過年,被廳長大舅哥使喚,警衛(wèi)員送來文件他愣了

千秋文化
2026-05-08 10:29:06
趙露思演唱會(huì)結(jié)束不到24小時(shí),工作室惹眾怒,被罵發(fā)圖太低俗

趙露思演唱會(huì)結(jié)束不到24小時(shí),工作室惹眾怒,被罵發(fā)圖太低俗

老吳教育課堂
2026-05-10 19:39:15
病毒不在中國爆發(fā),外媒全啞火了!外國網(wǎng)友:怎么還沒人責(zé)怪荷蘭

病毒不在中國爆發(fā),外媒全啞火了!外國網(wǎng)友:怎么還沒人責(zé)怪荷蘭

混沌錄
2026-05-09 14:54:10
廣州七中:關(guān)于廣播站全面停止播放外文歌曲的通知

廣州七中:關(guān)于廣播站全面停止播放外文歌曲的通知

必記本
2026-05-10 17:54:30
重要突破!三星堆發(fā)現(xiàn)商代晚期中國西南地區(qū)最早純隕鐵制品

重要突破!三星堆發(fā)現(xiàn)商代晚期中國西南地區(qū)最早純隕鐵制品

上觀新聞
2026-05-10 15:27:19
延壽11%、多器官回春!中科院:這味常見中藥改善全身機(jī)能!

延壽11%、多器官回春!中科院:這味常見中藥改善全身機(jī)能!

時(shí)光派長壽觀察
2026-05-08 17:08:02
揭秘格瓦斯從火爆到消失的背后真相

揭秘格瓦斯從火爆到消失的背后真相

流蘇晚晴
2026-05-10 20:16:23
研究表明:性生活次數(shù)不達(dá)標(biāo),不管男女容易早衰且癌癥風(fēng)險(xiǎn)增高!

研究表明:性生活次數(shù)不達(dá)標(biāo),不管男女容易早衰且癌癥風(fēng)險(xiǎn)增高!

黯泉
2026-05-03 20:25:37
中日男團(tuán)巔峰對(duì)決,萬萬沒想到王皓真有后手,男團(tuán)奪冠穩(wěn)了一大半

中日男團(tuán)巔峰對(duì)決,萬萬沒想到王皓真有后手,男團(tuán)奪冠穩(wěn)了一大半

硯底沉香
2026-05-10 20:16:51
教育“特權(quán)”全清零,9月起上學(xué)再也不需要拼爹拼房了

教育“特權(quán)”全清零,9月起上學(xué)再也不需要拼爹拼房了

輝哥說動(dòng)漫
2026-05-10 18:18:32
47歲劉濤媽祖活動(dòng)新中式顯端莊,網(wǎng)友感嘆身邊盡是大佬

47歲劉濤媽祖活動(dòng)新中式顯端莊,網(wǎng)友感嘆身邊盡是大佬

荒野老五
2026-05-10 05:53:49
深夜直播情緒崩潰,工作室強(qiáng)行掐斷信號(hào)!蔡文靜這是要步鹿晗后塵

深夜直播情緒崩潰,工作室強(qiáng)行掐斷信號(hào)!蔡文靜這是要步鹿晗后塵

橙星文娛
2026-05-10 10:48:29
2026-05-10 23:15:00
我是一個(gè)粉刷匠2
我是一個(gè)粉刷匠2
有態(tài)度網(wǎng)友ytd
2421文章數(shù) 32關(guān)注度
往期回顧 全部

科技要聞

DeepSeek融資,改寫所有人的估值

頭條要聞

談判陷僵局 世界杯轉(zhuǎn)播費(fèi)報(bào)價(jià)大幅降低央視仍不接招

頭條要聞

談判陷僵局 世界杯轉(zhuǎn)播費(fèi)報(bào)價(jià)大幅降低央視仍不接招

體育要聞

那個(gè)曾讓詹姆斯抱頭的兄弟,40歲從大學(xué)畢業(yè)了

娛樂要聞

趙露思老實(shí)人豁出去了 沒舞蹈天賦硬跳

財(cái)經(jīng)要聞

白酒大逃殺

汽車要聞

軸距加長/智駕拉滿 阿維塔07L定位大五座SUV

態(tài)度原創(chuàng)

家居
藝術(shù)
親子
教育
公開課

家居要聞

菁英人居 全能豪宅

藝術(shù)要聞

震撼!Rico Reinhold帶你領(lǐng)略歐美復(fù)古藝術(shù)寫真!

親子要聞

“順”還是“剖”?從成為母親的選擇說起

教育要聞

請(qǐng)教會(huì)你的孩子有能力分辨和說不!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進(jìn)入關(guān)懷版