Passer au contenu principal Passer à la recherche Passer à la navigation principale
Menu
Important Cybersécurité Score : 8/10

Daemon Tools : une attaque sur la chaîne d'approvisionnement compromet les téléchargements depuis avril

Kaspersky découvre des installateurs piégés du logiciel populaire Daemon Tools. Les téléchargements effectués depuis le 8 avril sont concernés – l'éditeur reste injoignable.

Que s'est-il passé ? – Les faits essentiels de l'attaque sur la chaîne d'approvisionnement

Le logiciel populaire Daemon Tools Lite est touché depuis le 8 avril 2024 par une grave attaque sur la chaîne d'approvisionnement. Quiconque a téléchargé le logiciel depuis cette date sur le site officiel de l'éditeur a installé, sans le savoir, un logiciel malveillant sur sa machine. Les analystes antivirus de Kaspersky ont découvert cette compromission et mettent en garde contre les téléchargements infectés.

Particulièrement problématique : les installateurs piégés sont signés avec les certificats numériques officiels de l'éditeur et paraissent donc, à première vue, parfaitement dignes de confiance. Au moment de la publication de l'alerte, les téléchargements sur le site officiel étaient toujours infectés, l'éditeur AVB Disc Soft n'ayant jusqu'ici pas réagi aux tentatives de contact de Kaspersky.

Les détails – ampleur et analyse de la compromission

Les chercheurs de Kaspersky sont tombés début mai sur les installateurs infectés et ont ensuite pu remonter la compromission jusqu'au 8 avril. Sont concernées les versions d'installateurs de Daemon Tools et Daemon Tools Lite de 12.5.0.2421 à 12.5.0.2434.

Une analyse de la version 12.5.0.233b de l'installateur Lite sur la plateforme VirusTotal confirme l'infection par un maliciel, avec une détection heuristique de Kaspersky (HEUR:Trojan.Win64.Agent.gen). Cela confirme le bien-fondé de la mise en garde concernant les téléchargements actuellement disponibles.

Un impact mondial avec des charges ciblées

La télémétrie des capteurs de Kaspersky montre l'ampleur mondiale de l'attaque : des particuliers et des organisations de plus de 100 pays ont installé le logiciel infecté. Daemon Tools sert principalement à travailler avec des images disque telles que les fichiers ISO et est donc très répandu.

Il est toutefois particulièrement significatif que, sur l'ensemble des systèmes touchés, seule une douzaine ait téléchargé des étapes supplémentaires de maliciel. Ces charges ciblées concernaient des organisations des secteurs du commerce de détail, de la recherche, de l'administration et de l'industrie manufacturière. Les victimes concernées se trouvent en Russie, au Brésil, en Turquie, en Espagne, en Allemagne, en France, en Italie et en Chine – un indice clair d'attaques ciblées sur des cibles précises.

Mise en perspective – une menace croissante d'attaques sur la chaîne d'approvisionnement

L'incident Daemon Tools s'inscrit dans une série préoccupante d'attaques sur la chaîne d'approvisionnement. Sur la base de l'analyse du maliciel, les chercheurs de Kaspersky rattachent les attaquants à un groupe sinophone, ce qui laisse penser à des acteurs professionnels et soutenus par un État.

Les attaques sur la chaîne d'approvisionnement ont nettement augmenté ces derniers temps. Fin 2023, l'éditeur de texte populaire Notepad++ avait déjà été touché, et à la mi-avril 2024, le site CPUID, qui héberge les outils populaires CPU-Z et HWMonitor, a lui aussi distribué des maliciels via des téléchargements compromis.

Fonctionnement du logiciel malveillant

Le maliciel introduit dans Daemon Tools collecte de nombreuses informations système, notamment des données matérielles telles que les adresses MAC, des informations sur les processus en cours et les logiciels installés. Il embarque en outre une porte dérobée minimaliste capable de télécharger d'autres codes malveillants.

Cette fonctionnalité en fait un outil idéal pour l'espionnage et des attaques ultérieures. Le fait que des charges supplémentaires n'aient été téléchargées que chez des cibles sélectionnées souligne le caractère ciblé de l'attaque.

Conseils pratiques – mesures de protection et réaction

Les organisations et les particuliers devraient vérifier sans délai s'ils ont téléchargé Daemon Tools ou Daemon Tools Lite depuis le 8 avril 2024. Les systèmes concernés doivent être considérés comme compromis et des mesures de sécurité appropriées doivent être engagées.

Pour l'avenir, une stratégie de sécurité à plusieurs niveaux est recommandée :

  • Vérification régulière des téléchargements par un antivirus à jour
  • Surveillance des modifications système après l'installation de logiciels
  • Mise en place de systèmes de détection et de réponse sur les terminaux (EDR)
  • Audits de sécurité réguliers de l'infrastructure informatique

Kaspersky met à disposition, dans son analyse détaillée, une liste étendue d'indicateurs de compromission (IOC) que les équipes de sécurité informatique peuvent utiliser pour contrôler leurs systèmes.

Perspectives – des défis pour la sécurité informatique

L'incident Daemon Tools met en évidence la sophistication croissante des attaques sur la chaîne d'approvisionnement. L'utilisation de certificats numériques officiels et le téléchargement ciblé de maliciels chez quelques victimes seulement montrent à quel point les cyberattaques modernes sont devenues raffinées.

Pour les entreprises, il devient de plus en plus important non seulement de sécuriser leur propre infrastructure informatique, mais aussi de surveiller la chaîne de confiance de leurs fournisseurs de logiciels. Cela exige de nouvelles approches en matière de stratégie de cybersécurité et une coopération renforcée entre fabricants et chercheurs en sécurité.

Le fait que l'éditeur AVB Disc Soft n'ait jusqu'ici pas réagi aux avertissements souligne la nécessité de meilleurs canaux de communication et processus de réaction dans le secteur. En attendant l'assainissement par l'éditeur, les utilisateurs devraient s'abstenir de télécharger le logiciel concerné et recourir à des solutions alternatives pour travailler avec des images disque.