Zum Hauptinhalt springen Zur Suche springen Zur Hauptnavigation springen
Menü
Wichtig Cybersecurity Score: 8/10

Daemon Tools: Supply-Chain-Angriff kompromittiert Downloads seit April

Kaspersky entdeckt trojanisierte Installer der beliebten Software Daemon Tools. Betroffen sind Downloads seit dem 8. April - Hersteller noch nicht erreichbar.

Was ist passiert? - Kernfakten der Supply-Chain-Attacke

Die beliebte Software Daemon Tools Lite ist seit dem 8. April 2024 von einer schwerwiegenden Supply-Chain-Attacke betroffen. Wer die Software seit diesem Datum von der offiziellen Herstellerwebseite heruntergeladen hat, hat damit unbemerkt Schadsoftware auf den Rechner geholt. Die Virenanalysten von Kaspersky haben die Kompromittierung entdeckt und warnen vor den infizierten Downloads.

Besonders problematisch: Die trojanisierten Installer sind mit den offiziellen digitalen Zertifikaten des Herstellers signiert und wirken daher auf den ersten Blick völlig vertrauenswürdig. Zum Zeitpunkt der Meldung waren die Downloads auf der offiziellen Webseite weiterhin infiziert, da der Hersteller AVB Disc Soft auf Kontaktversuche von Kaspersky bislang nicht reagiert hat.

Die Details - Umfang und Analyse der Kompromittierung

Kaspersky-Forscher sind Anfang Mai auf die infizierten Installer gestoßen und konnten anschließend die Kompromittierung bis zum 8. April zurückverfolgen. Betroffen sind die Installer-Versionen von Daemon Tools und Daemon Tools Lite von 12.5.0.2421 bis 12.5.0.2434.

Eine Analyse der Version 12.5.0.233b des Lite-Installers auf der Plattform VirusTotal bestätigt den Malware-Befall mit einer heuristischen Erkennung durch Kaspersky (HEUR:Trojan.Win64.Agent.gen). Dies unterstreicht die Authentizität der Warnung vor den aktuell verfügbaren Downloads.

Globale Auswirkungen mit gezielten Nachladungen

Die Telemetrie der Kaspersky-Sensoren zeigt das weltweite Ausmaß der Attacke: Individuen und Organisationen aus mehr als 100 Ländern haben die infizierte Software installiert. Daemon Tools wird hauptsächlich zum Arbeiten mit Disk-Images wie ISO-Dateien verwendet und ist entsprechend weit verbreitet.

Von besonderer Bedeutung ist jedoch, dass von allen betroffenen Systemen lediglich ein Dutzend weitere Malware-Stufen nachgeladen haben. Diese gezielten Nachladungen betrafen Organisationen aus den Bereichen Einzelhandel, Wissenschaft, Behörden und Fertigungsindustrie. Die betroffenen Opfer stammen aus Russland, Brasilien, der Türkei, Spanien, Deutschland, Frankreich, Italien und China - ein klares Indiz für gezielte Angriffe auf spezifische Ziele.

Einordnung - Wachsende Bedrohung durch Supply-Chain-Angriffe

Der Daemon Tools-Vorfall reiht sich in eine besorgniserregende Serie von Supply-Chain-Attacken ein. Basierend auf der Malware-Analyse ordnen die Kaspersky-Forscher die Angreifer als chinesisch-sprechend ein, was auf professionelle und staatlich unterstützte Akteure hindeutet.

Supply-Chain-Angriffe haben in jüngster Zeit deutlich zugenommen. Ende 2023 war bereits der beliebte Texteditor Notepad++ betroffen, und Mitte April 2024 verteilte auch die CPUID-Webseite, die die populären Tools CPU-Z und HWMonitor beheimatet, Malware über kompromittierte Downloads.

Funktionsweise der Schadsoftware

Die in Daemon Tools eingeschleuste Malware sammelt umfangreiche Systeminformationen, darunter Hardwaredaten wie MAC-Adressen, Informationen über laufende Prozesse und installierte Software. Zusätzlich bringt sie eine minimalistische Backdoor mit, die weiteren Schadcode nachladen kann.

Diese Funktionalität macht die Malware zu einem idealen Werkzeug für Spionage und weiterführende Angriffe. Die Tatsache, dass nur bei ausgewählten Zielen weitere Malware nachgeladen wurde, unterstreicht den gezielten Charakter des Angriffs.

Praxis-Tipps - Schutzmaßnahmen und Reaktion

Organisationen und Privatnutzer sollten umgehend prüfen, ob sie seit dem 8. April 2024 Daemon Tools oder Daemon Tools Lite heruntergeladen haben. Betroffene Systeme sollten als kompromittiert betrachtet und entsprechende Sicherheitsmaßnahmen eingeleitet werden.

Für die Zukunft empfiehlt sich eine mehrschichtige Sicherheitsstrategie:

  • Regelmäßige Überprüfung von Downloads durch aktuelle Antivirensoftware
  • Monitoring von Systemveränderungen nach Software-Installationen
  • Implementierung von Endpoint Detection and Response (EDR) Systemen
  • Regelmäßige Sicherheitsaudits der IT-Infrastruktur

Kaspersky stellt in ihrer detaillierten Analyse eine umfangreiche Liste von Indicators of Compromise (IOC) zur Verfügung, die IT-Sicherheitsteams zur Überprüfung ihrer Systeme nutzen können.

Ausblick - Herausforderungen für die IT-Sicherheit

Der Daemon Tools-Vorfall verdeutlicht die wachsende Sophistication von Supply-Chain-Angriffen. Die Verwendung offizieller digitaler Zertifikate und die gezielte Nachladung von Malware nur bei ausgewählten Opfern zeigen, wie raffiniert moderne Cyberangriffe geworden sind.

Für Unternehmen wird es zunehmend wichtig, nicht nur die eigene IT-Infrastruktur zu sichern, sondern auch die Vertrauenskette ihrer Software-Lieferanten zu überwachen. Dies erfordert neue Ansätze in der Cybersecurity-Strategie und verstärkte Zusammenarbeit zwischen Herstellern und Sicherheitsforschern.

Die Tatsache, dass der Hersteller AVB Disc Soft bislang nicht auf die Warnungen reagiert hat, unterstreicht die Notwendigkeit besserer Kommunikationswege und Reaktionsprozesse in der Branche. Bis zur Bereinigung durch den Hersteller sollten Nutzer von Downloads der betroffenen Software absehen und alternative Lösungen für das Arbeiten mit Disk-Images verwenden.