Ir para o conteúdo principal Saltar para a pesquisa Saltar para a navegação principal
Menu
Importante Cibersegurança Pontuação: 8/10

Daemon Tools: ataque à cadeia de fornecimento compromete descargas desde abril

A Kaspersky descobre instaladores trojanizados do popular software Daemon Tools. Estão afectadas as descargas desde 8 de abril - o fabricante ainda não respondeu.

O que aconteceu? - Factos essenciais do ataque à cadeia de fornecimento

O popular software Daemon Tools Lite está afectado desde 8 de abril de 2024 por um grave ataque à cadeia de fornecimento. Quem descarregou o software desde essa data a partir do site oficial do fabricante trouxe, sem o saber, software malicioso para o computador. Os analistas de vírus da Kaspersky descobriram o comprometimento e alertam para as descargas infectadas.

Particularmente problemático: os instaladores trojanizados estão assinados com os certificados digitais oficiais do fabricante, parecendo por isso, à primeira vista, totalmente fiáveis. À data da notícia, as descargas no site oficial continuavam infectadas, uma vez que o fabricante AVB Disc Soft não respondeu até agora às tentativas de contacto da Kaspersky.

Os detalhes - dimensão e análise do comprometimento

Os investigadores da Kaspersky depararam-se com os instaladores infectados no início de maio e conseguiram depois recuar o comprometimento até 8 de abril. Estão afectadas as versões de instalador do Daemon Tools e do Daemon Tools Lite entre a 12.5.0.2421 e a 12.5.0.2434.

Uma análise da versão 12.5.0.233b do instalador Lite na plataforma VirusTotal confirma a infecção com uma detecção heurística da Kaspersky (HEUR:Trojan.Win64.Agent.gen). Isto reforça a autenticidade do aviso relativo às descargas actualmente disponíveis.

Efeitos globais com carregamentos dirigidos

A telemetria dos sensores da Kaspersky mostra a dimensão mundial do ataque: particulares e organizações de mais de 100 países instalaram o software infectado. O Daemon Tools é usado sobretudo para trabalhar com imagens de disco, como ficheiros ISO, e está por isso amplamente difundido.

De especial relevo é, porém, que de todos os sistemas afectados apenas uma dúzia tenha carregado fases adicionais de malware. Estes carregamentos dirigidos afectaram organizações das áreas do comércio a retalho, da ciência, de organismos públicos e da indústria transformadora. As vítimas afectadas são da Rússia, do Brasil, da Turquia, de Espanha, da Alemanha, de França, de Itália e da China – um claro indício de ataques dirigidos a alvos específicos.

Enquadramento - ameaça crescente dos ataques à cadeia de fornecimento

O incidente do Daemon Tools junta-se a uma série preocupante de ataques à cadeia de fornecimento. Com base na análise do malware, os investigadores da Kaspersky classificam os atacantes como falantes de chinês, o que aponta para actores profissionais e apoiados por um Estado.

Os ataques à cadeia de fornecimento aumentaram claramente nos últimos tempos. No final de 2023 já tinha sido afectado o popular editor de texto Notepad++ e, em meados de abril de 2024, também o site CPUID, que aloja as populares ferramentas CPU-Z e HWMonitor, distribuiu malware através de descargas comprometidas.

Funcionamento do software malicioso

O malware introduzido no Daemon Tools recolhe amplas informações do sistema, entre elas dados de hardware como endereços MAC, informações sobre processos em execução e software instalado. Além disso, traz consigo uma backdoor minimalista capaz de carregar código malicioso adicional.

Esta funcionalidade torna o malware uma ferramenta ideal para espionagem e ataques subsequentes. O facto de só em alvos seleccionados ter sido carregado malware adicional sublinha o carácter dirigido do ataque.

Conselhos práticos - medidas de protecção e resposta

As organizações e os utilizadores privados devem verificar de imediato se descarregaram o Daemon Tools ou o Daemon Tools Lite desde 8 de abril de 2024. Os sistemas afectados devem ser considerados comprometidos e devem ser tomadas as medidas de segurança correspondentes.

Para o futuro recomenda-se uma estratégia de segurança em várias camadas:

  • Verificação regular das descargas com software antivírus actualizado
  • Monitorização das alterações do sistema após instalações de software
  • Implementação de sistemas de Endpoint Detection and Response (EDR)
  • Auditorias de segurança regulares à infra-estrutura informática

Na sua análise detalhada, a Kaspersky disponibiliza uma extensa lista de indicadores de comprometimento (IOC), que as equipas de segurança informática podem usar para verificar os seus sistemas.

Perspectivas - desafios para a segurança informática

O incidente do Daemon Tools evidencia a sofisticação crescente dos ataques à cadeia de fornecimento. O uso de certificados digitais oficiais e o carregamento dirigido de malware apenas em vítimas seleccionadas mostram quão engenhosos se tornaram os ciberataques modernos.

Para as empresas torna-se cada vez mais importante não só proteger a própria infra-estrutura informática, mas também vigiar a cadeia de confiança dos seus fornecedores de software. Isso exige novas abordagens na estratégia de cibersegurança e uma cooperação reforçada entre fabricantes e investigadores de segurança.

O facto de o fabricante AVB Disc Soft não ter até agora reagido aos avisos sublinha a necessidade de melhores canais de comunicação e processos de resposta no sector. Até à limpeza por parte do fabricante, os utilizadores devem abster-se de descarregar o software afectado e usar soluções alternativas para trabalhar com imagens de disco.