微软发布了对NeedyMantis的分析报告,该恶意软件被与Daemon Tools供应链攻击相关的中国关联黑客所使用。SecurityWeek对此进行了报道,为这个始于可信软件被发现携带不良内容的故事增添了新的层面。对于普通Windows用户来说,NeedyMantis Daemon Tools供应链攻击是一个有用的案例研究,展示了合法下载如何成为入侵的第一步。
本文仅涉及目前公开报道的内容。来源报道中一些技术细节仍然有限,我们会在情况尚不完整之处加以标注。
NeedyMantis是如何进入视野的
发现路径在这里很重要。根据对微软发现的报道,该公司在分析与Daemon Tools供应链入侵相关的指标时发现了NeedyMantis,该事件此前由卡巴斯基进行了调查。换句话说,微软沿着原始事件的线索追踪,识别出了一个与同一活动相关的独立恶意软件家族。
根据对该报告的二次报道,微软将Daemon Tools活动标记为Storm-3069。该报道中有一点值得注意:据报道,微软并未观察到NeedyMantis本身通过供应链入侵进行分发。供应链活动被描述为更广泛行动的一部分。这是一个有帮助的区分,因为它将攻击者如何获得立足点与他们在进入后做了什么区分开来。
关于最初的发现,我们此前对Daemon Tools官方安装程序后门的报道解释了卡巴斯基如何发现安装程序被篡改。
为什么Daemon Tools是有用的目标
Daemon Tools是一款知名软件,人们在自己的机器上下载并安装,通常具有管理员权限。这种组合对攻击者很有吸引力。如果安装程序来自官方来源且看起来合法,大多数人没有理由怀疑它。
这就是供应链攻击的核心问题。安全习惯通常侧重于避免可疑网站和可疑附件。而在这里,用户所依赖的信任信号恰恰是被利用的东西。一个用户即使做了一切“正确”的操作——访问官方来源——仍然可能最终得到一个被入侵的安装程序。
风险也不仅限于一个产品。攻破软件供应商的攻击者可以触及每一个下载受影响版本的用户,这使他们无需逐个钓鱼就能获得规模效应。
微软的分析揭示了什么
根据对微软报告的报道,NeedyMantis被描述为一个模块化的、入侵后使用的恶意软件家族。这个措辞很重要。“入侵后”意味着它是在攻击者已经获得系统访问权限后使用的,用于帮助他们维持访问权限并在目标网络中执行进一步活动。“模块化”意味着功能可以添加或替换,因此恶意软件可以针对目标进行定制,而不是在每台机器上表现相同。
一些二次报道还提到了DLL侧加载和多阶段加载器等技术。这些是让恶意代码与合法软件混在一起并规避简单检测的常见方法。我们无法从现有来源材料中确认完整的技术细节,因此想要具体信息的读者应查阅微软自己发布的分析报告。
报道中确实明确的是这一模式:供应链立足点,随后是更具选择性的持久化工具。这比典型的商品化恶意软件更加蓄意,表明该行动针对的是特定目标而非广泛撒网。
这对你意味着什么
大多数家庭用户不太可能是一个模块化定向框架的主要目标。尽管如此,任何从受影响来源安装了Daemon Tools的人都有理由检查自己的系统,而更广泛的教训适用于你的每一次下载。
经过签名的官方安装程序是一个强有力的信号,但并非保证。如果供应商的构建流程被入侵,恶意代码可以以合法的外观到达。这就是为什么分层防御比任何单一的信任检查都更重要。
同样的主题出现在我们对TrueConf数据泄露及其被木马化的安装程序的报道中,这是攻击者利用供应商自身分发渠道隐藏后门的另一个案例。
如何降低被木马化安装程序攻击的风险
你无法自己检查每一个安装程序,但一些习惯可以大大降低你的风险:
- 查看供应商公告。 如果供应商或安全公司宣布某个版本已被入侵,请卸载受影响的版本并遵循官方清理指导。
- 保持Windows和安全软件更新。 端点保护可以在安装后捕获可疑行为,即使安装程序看起来是干净的。
- 限制管理员权限。 日常使用标准账户会使恶意安装程序更难对系统进行深度更改。
- 移除不再使用的软件。 每个安装的程序都是潜在的入口点,旧工具很容易被遗忘。
- 仅从官方来源下载。 这不能解决供应链攻击,但可以避免更常见的虚假下载网站问题。
- 留意异常行为。 安装后出现的意外网络活动、新服务或不熟悉的进程值得进一步检查。
VPN不能防御被入侵的安装程序,因为问题在于你设备上的软件而非连接。将其视为众多隐私工具之一,而不是此类威胁的解决方案。
要点总结
微软对NeedyMantis的剖析表明,NeedyMantis Daemon Tools供应链攻击不仅仅是一次性的篡改事件,而是一个拥有强大后续工具的更大型行动的一部分。验证你下载的内容,保持系统打补丁,并查看你所依赖软件的供应商和安全公告。如需了解背景,请阅读我们此前对Daemon Tools安装程序后门的报道,并参阅TrueConf数据泄露文章以了解同一策略的类似案例。




