Saltar al contenido principal Saltar a la búsqueda Saltar a la navegación principal
Menú
Importante Ciberseguridad Puntuación: 8/10

Daemon Tools: un ataque a la cadena de suministro compromete las descargas desde abril

Kaspersky descubre instaladores troyanizados del popular software Daemon Tools. Están afectadas las descargas desde el 8 de abril; el fabricante sigue ilocalizable.

¿Qué ha ocurrido? Datos clave del ataque a la cadena de suministro

El popular software Daemon Tools Lite se ve afectado desde el 8 de abril de 2024 por un grave ataque a la cadena de suministro. Quien haya descargado el software desde esa fecha en el sitio web oficial del fabricante ha introducido sin darse cuenta software malicioso en su equipo. Los analistas de virus de Kaspersky han descubierto el compromiso y advierten sobre las descargas infectadas.

Especialmente problemático: los instaladores troyanizados están firmados con los certificados digitales oficiales del fabricante y, por tanto, parecen a primera vista totalmente fiables. En el momento del aviso, las descargas del sitio web oficial seguían infectadas, ya que el fabricante AVB Disc Soft no ha respondido hasta ahora a los intentos de contacto de Kaspersky.

Los detalles: alcance y análisis del compromiso

Los investigadores de Kaspersky se toparon con los instaladores infectados a principios de mayo y después pudieron rastrear el compromiso hasta el 8 de abril. Están afectadas las versiones del instalador de Daemon Tools y Daemon Tools Lite de la 12.5.0.2421 a la 12.5.0.2434.

Un análisis de la versión 12.5.0.233b del instalador Lite en la plataforma VirusTotal confirma la infección con una detección heurística de Kaspersky (HEUR:Trojan.Win64.Agent.gen). Ello refuerza la autenticidad de la advertencia sobre las descargas actualmente disponibles.

Efectos globales con descargas posteriores selectivas

La telemetría de los sensores de Kaspersky muestra el alcance mundial del ataque: personas y organizaciones de más de 100 países han instalado el software infectado. Daemon Tools se utiliza principalmente para trabajar con imágenes de disco, como archivos ISO, y está por ello muy extendido.

Resulta especialmente significativo, sin embargo, que de todos los sistemas afectados solo una docena haya descargado fases adicionales de malware. Estas descargas selectivas afectaron a organizaciones de los sectores del comercio minorista, la ciencia, la administración pública y la industria manufacturera. Las víctimas afectadas proceden de Rusia, Brasil, Turquía, España, Alemania, Francia, Italia y China, un claro indicio de ataques dirigidos a objetivos específicos.

Contexto: la creciente amenaza de los ataques a la cadena de suministro

El incidente de Daemon Tools se suma a una preocupante serie de ataques a la cadena de suministro. A partir del análisis del malware, los investigadores de Kaspersky atribuyen el ataque a actores de habla china, lo que apunta a agentes profesionales y respaldados por un Estado.

Los ataques a la cadena de suministro han aumentado notablemente en los últimos tiempos. A finales de 2023 ya se vio afectado el popular editor de texto Notepad++, y a mediados de abril de 2024 también el sitio web de CPUID, que aloja las conocidas herramientas CPU-Z y HWMonitor, distribuyó malware a través de descargas comprometidas.

Funcionamiento del software malicioso

El malware introducido en Daemon Tools recopila amplia información del sistema, incluidos datos de hardware como direcciones MAC, información sobre los procesos en ejecución y el software instalado. Además, incorpora una puerta trasera minimalista capaz de descargar más código malicioso.

Esta funcionalidad convierte al malware en una herramienta ideal para el espionaje y para ataques posteriores. El hecho de que solo se descargara más malware en objetivos seleccionados subraya el carácter dirigido del ataque.

Consejos prácticos: medidas de protección y respuesta

Las organizaciones y los usuarios particulares deberían comprobar de inmediato si han descargado Daemon Tools o Daemon Tools Lite desde el 8 de abril de 2024. Los sistemas afectados deben considerarse comprometidos y hay que adoptar las medidas de seguridad correspondientes.

De cara al futuro se recomienda una estrategia de seguridad multicapa:

  • Comprobación periódica de las descargas con software antivirus actualizado
  • Monitorización de los cambios del sistema tras las instalaciones de software
  • Implantación de sistemas de detección y respuesta en el endpoint (EDR)
  • Auditorías de seguridad periódicas de la infraestructura de TI

Kaspersky pone a disposición en su análisis detallado una amplia lista de indicadores de compromiso (IOC) que los equipos de seguridad informática pueden utilizar para revisar sus sistemas.

Perspectivas: retos para la seguridad informática

El incidente de Daemon Tools pone de manifiesto la creciente sofisticación de los ataques a la cadena de suministro. El uso de certificados digitales oficiales y la descarga selectiva de malware únicamente en víctimas escogidas muestran hasta qué punto se han refinado los ciberataques modernos.

Para las empresas es cada vez más importante no solo proteger la propia infraestructura de TI, sino también vigilar la cadena de confianza de sus proveedores de software. Ello exige nuevos enfoques en la estrategia de ciberseguridad y una mayor colaboración entre fabricantes e investigadores de seguridad.

El hecho de que el fabricante AVB Disc Soft no haya respondido hasta ahora a las advertencias subraya la necesidad de mejores vías de comunicación y procesos de respuesta en el sector. Hasta que el fabricante lo solucione, los usuarios deberían abstenerse de descargar el software afectado y utilizar soluciones alternativas para trabajar con imágenes de disco.