Ga naar de hoofdinhoud Ga naar de zoekopdracht Ga naar de hoofdnavigatie
Menu
Belangrijk Cybersecurity Score: 8/10

Daemon Tools: supply chain-aanval compromitteert downloads sinds april

Kaspersky ontdekt getrojaniseerde installers van de populaire software Daemon Tools. Getroffen zijn downloads sinds 8 april - fabrikant nog niet bereikbaar.

Wat is er gebeurd? - Kernfeiten van de supply chain-aanval

De populaire software Daemon Tools Lite is sinds 8 april 2024 getroffen door een ernstige supply chain-aanval. Wie de software sinds die datum van de officiële website van de fabrikant heeft gedownload, heeft daarmee ongemerkt schadelijke software op de computer gehaald. De virusanalisten van Kaspersky hebben de compromittering ontdekt en waarschuwen voor de besmette downloads.

Bijzonder problematisch: de getrojaniseerde installers zijn ondertekend met de officiële digitale certificaten van de fabrikant en ogen daardoor op het eerste gezicht volkomen betrouwbaar. Op het moment van de melding waren de downloads op de officiële website nog steeds besmet, omdat fabrikant AVB Disc Soft tot dusver niet heeft gereageerd op contactpogingen van Kaspersky.

De details - Omvang en analyse van de compromittering

Onderzoekers van Kaspersky stuitten begin mei op de besmette installers en konden de compromittering vervolgens terugvoeren tot 8 april. Getroffen zijn de installerversies van Daemon Tools en Daemon Tools Lite van 12.5.0.2421 tot 12.5.0.2434.

Een analyse van versie 12.5.0.233b van de Lite-installer op het platform VirusTotal bevestigt de malwarebesmetting met een heuristische detectie door Kaspersky (HEUR:Trojan.Win64.Agent.gen). Dat onderstreept de gegrondheid van de waarschuwing voor de momenteel beschikbare downloads.

Wereldwijde impact met gerichte nalading

De telemetrie van de Kaspersky-sensoren toont de wereldwijde omvang van de aanval: personen en organisaties uit meer dan 100 landen hebben de besmette software geïnstalleerd. Daemon Tools wordt hoofdzakelijk gebruikt om met schijfimages zoals ISO-bestanden te werken en is dus wijdverbreid.

Van bijzonder belang is echter dat van alle getroffen systemen slechts een tiental verdere malwarefasen heeft nageladen. Deze gerichte naladingen betroffen organisaties uit de detailhandel, de wetenschap, de overheid en de maakindustrie. De getroffen slachtoffers komen uit Rusland, Brazilië, Turkije, Spanje, Duitsland, Frankrijk, Italië en China - een duidelijke aanwijzing voor gerichte aanvallen op specifieke doelwitten.

Duiding - Groeiende dreiging door supply chain-aanvallen

Het Daemon Tools-incident past in een zorgwekkende reeks supply chain-aanvallen. Op basis van de malware-analyse plaatsen de Kaspersky-onderzoekers de aanvallers als Chineessprekend, wat wijst op professionele en door de staat gesteunde actoren.

Supply chain-aanvallen zijn de laatste tijd duidelijk toegenomen. Eind 2023 was de populaire teksteditor Notepad++ al getroffen, en medio april 2024 verspreidde ook de CPUID-website, die de populaire tools CPU-Z en HWMonitor huisvest, malware via gecompromitteerde downloads.

Werking van de schadelijke software

De in Daemon Tools ingebrachte malware verzamelt uitgebreide systeeminformatie, waaronder hardwaregegevens zoals MAC-adressen, informatie over lopende processen en geïnstalleerde software. Daarnaast bevat ze een minimalistische backdoor die verdere schadelijke code kan naladen.

Deze functionaliteit maakt de malware tot een ideaal instrument voor spionage en vervolgaanvallen. Het feit dat alleen bij geselecteerde doelwitten verdere malware werd nageladen, onderstreept het gerichte karakter van de aanval.

Praktijktips - Beschermingsmaatregelen en reactie

Organisaties en particuliere gebruikers zouden per direct moeten nagaan of ze sinds 8 april 2024 Daemon Tools of Daemon Tools Lite hebben gedownload. Getroffen systemen zouden als gecompromitteerd moeten worden beschouwd en er zouden passende beveiligingsmaatregelen moeten worden getroffen.

Voor de toekomst is een gelaagde beveiligingsstrategie aan te bevelen:

  • Regelmatige controle van downloads met actuele antivirussoftware
  • Monitoring van systeemwijzigingen na software-installaties
  • Implementatie van Endpoint Detection and Response (EDR)-systemen
  • Regelmatige beveiligingsaudits van de IT-infrastructuur

Kaspersky stelt in haar gedetailleerde analyse een uitgebreide lijst met Indicators of Compromise (IOC) beschikbaar, die IT-beveiligingsteams kunnen gebruiken om hun systemen te controleren.

Vooruitblik - Uitdagingen voor de IT-beveiliging

Het Daemon Tools-incident maakt duidelijk hoe geraffineerd supply chain-aanvallen worden. Het gebruik van officiële digitale certificaten en het gericht naladen van malware bij slechts geselecteerde slachtoffers laten zien hoe verfijnd moderne cyberaanvallen zijn geworden.

Voor bedrijven wordt het steeds belangrijker om niet alleen de eigen IT-infrastructuur te beveiligen, maar ook de vertrouwensketen van hun softwareleveranciers te bewaken. Dat vraagt om nieuwe benaderingen in de cybersecuritystrategie en om intensievere samenwerking tussen fabrikanten en beveiligingsonderzoekers.

Het feit dat fabrikant AVB Disc Soft tot dusver niet op de waarschuwingen heeft gereageerd, onderstreept de noodzaak van betere communicatiekanalen en reactieprocessen in de branche. Tot de fabrikant de zaak heeft opgeschoond, doen gebruikers er goed aan af te zien van downloads van de betrokken software en alternatieve oplossingen te gebruiken om met schijfimages te werken.