Što se dogodilo? - ključne činjenice o napadu na opskrbni lanac
Popularan softver Daemon Tools Lite od 8. travnja 2024. pogođen je teškim napadom na opskrbni lanac. Tko je softver od tog datuma preuzeo sa službene stranice proizvođača, time je neopaženo dovukao zlonamjerni softver na računalo. Analitičari virusa tvrtke Kaspersky otkrili su kompromitaciju i upozoravaju na zaražena preuzimanja.
Posebno je problematično: trojanizirani instalacijski programi potpisani su službenim digitalnim certifikatima proizvođača i stoga na prvi pogled djeluju posve pouzdano. U trenutku objave preuzimanja na službenoj stranici i dalje su bila zaražena jer proizvođač AVB Disc Soft dosad nije reagirao na Kasperskyjeve pokušaje kontakta.
Detalji - opseg i analiza kompromitacije
Kaspersky istraživači naišli su na zaražene instalacijske programe početkom svibnja i potom su kompromitaciju uspjeli pratiti unatrag do 8. travnja. Pogođene su verzije instalacijskih programa Daemon Toolsa i Daemon Toolsa Lite od 12.5.0.2421 do 12.5.0.2434.
Analiza verzije 12.5.0.233b Lite instalacijskog programa na platformi VirusTotal potvrđuje zarazu zlonamjernim softverom uz heurističko prepoznavanje tvrtke Kaspersky (HEUR:Trojan.Win64.Agent.gen). To potvrđuje vjerodostojnost upozorenja na trenutačno dostupna preuzimanja.
Globalni učinci uz ciljana naknadna preuzimanja
Telemetrija Kasperskyjevih senzora pokazuje svjetski razmjer napada: pojedinci i organizacije iz više od 100 zemalja instalirali su zaraženi softver. Daemon Tools koristi se uglavnom za rad sa slikama diskova poput ISO datoteka i u skladu s tim je vrlo raširen.
Osobito je važno da je od svih pogođenih sustava samo desetak dodatno preuzelo daljnje stupnjeve zlonamjernog softvera. Ta ciljana naknadna preuzimanja odnosila su se na organizacije iz područja maloprodaje, znanosti, tijela vlasti i prerađivačke industrije. Pogođene žrtve dolaze iz Rusije, Brazila, Turske, Španjolske, Njemačke, Francuske, Italije i Kine – jasan pokazatelj ciljanih napada na određene mete.
Kontekst - rastuća prijetnja napada na opskrbni lanac
Slučaj Daemon Toolsa nadovezuje se na zabrinjavajući niz napada na opskrbni lanac. Na temelju analize zlonamjernog softvera Kaspersky istraživači napadače svrstavaju u kineski govorno područje, što upućuje na profesionalne aktere koje podupire država.
Napadi na opskrbni lanac u novije su vrijeme znatno porasli. Krajem 2023. već je bio pogođen popularan uređivač teksta Notepad++, a sredinom travnja 2024. i stranica CPUID, na kojoj se nalaze popularni alati CPU-Z i HWMonitor, distribuirala je zlonamjerni softver preko kompromitiranih preuzimanja.
Način rada zlonamjernog softvera
Zlonamjerni softver ubačen u Daemon Tools prikuplja opsežne informacije o sustavu, među njima hardverske podatke poput MAC adresa, informacije o pokrenutim procesima i instaliranom softveru. Uz to donosi minimalistička stražnja vrata koja mogu naknadno preuzeti dodatni zlonamjerni kod.
Ta funkcionalnost zlonamjerni softver čini idealnim alatom za špijunažu i daljnje napade. Činjenica da je dodatni zlonamjerni softver preuzet samo kod odabranih meta naglašava ciljan karakter napada.
Savjeti iz prakse - zaštitne mjere i reakcija
Organizacije i privatni korisnici trebali bi odmah provjeriti jesu li od 8. travnja 2024. preuzeli Daemon Tools ili Daemon Tools Lite. Pogođene sustave treba smatrati kompromitiranima i pokrenuti odgovarajuće sigurnosne mjere.
Za budućnost se preporučuje višeslojna sigurnosna strategija:
- Redovita provjera preuzimanja aktualnim antivirusnim softverom
- Nadzor promjena u sustavu nakon instalacije softvera
- Uvođenje sustava Endpoint Detection and Response (EDR)
- Redovite sigurnosne revizije IT infrastrukture
Kaspersky u svojoj detaljnoj analizi stavlja na raspolaganje opsežan popis pokazatelja kompromitacije (IOC), koji timovi za IT sigurnost mogu koristiti za provjeru svojih sustava.
Pogled unaprijed - izazovi za IT sigurnost
Slučaj Daemon Toolsa pokazuje rastuću sofisticiranost napada na opskrbni lanac. Upotreba službenih digitalnih certifikata i ciljano naknadno preuzimanje zlonamjernog softvera samo kod odabranih žrtava pokazuju koliko su moderni kibernetički napadi postali prepredeni.
Poduzećima postaje sve važnije ne samo osigurati vlastitu IT infrastrukturu, nego i nadzirati lanac povjerenja svojih dobavljača softvera. To zahtijeva nove pristupe u strategiji kibernetičke sigurnosti i pojačanu suradnju proizvođača i sigurnosnih istraživača.
Činjenica da proizvođač AVB Disc Soft dosad nije reagirao na upozorenja naglašava nužnost boljih komunikacijskih kanala i procesa reakcije u branši. Do čišćenja od strane proizvođača korisnici bi trebali odustati od preuzimanja pogođenog softvera i koristiti alternativna rješenja za rad sa slikama diskova.