Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

Daemon Tools: angrepp mot leveranskedjan komprometterar nedladdningar sedan april

Kaspersky upptäcker trojaniserade installationsprogram för den populära programvaran Daemon Tools. Nedladdningar sedan den 8 april berörs – tillverkaren är ännu inte nåbar.

Vad har hänt? – kärnfakta om angreppet mot leveranskedjan

Den populära programvaran Daemon Tools Lite har sedan den 8 april 2024 drabbats av ett allvarligt angrepp mot leveranskedjan. Den som laddat ned programvaran från tillverkarens officiella webbplats sedan detta datum har därmed obemärkt hämtat skadlig kod till sin dator. Virusanalytikerna hos Kaspersky har upptäckt komprometteringen och varnar för de infekterade nedladdningarna.

Särskilt problematiskt: de trojaniserade installationsprogrammen är signerade med tillverkarens officiella digitala certifikat och verkar därför vid första anblicken helt pålitliga. Vid tidpunkten för rapporten var nedladdningarna på den officiella webbplatsen fortfarande infekterade, eftersom tillverkaren AVB Disc Soft hittills inte har svarat på Kasperskys kontaktförsök.

Detaljerna – komprometteringens omfattning och analys

Kasperskys forskare stötte i början av maj på de infekterade installationsprogrammen och kunde därefter spåra komprometteringen tillbaka till den 8 april. Berörda är installationsversionerna av Daemon Tools och Daemon Tools Lite från 12.5.0.2421 till 12.5.0.2434.

En analys av version 12.5.0.233b av Lite-installationsprogrammet på plattformen VirusTotal bekräftar angreppet av skadlig kod med en heuristisk detektering från Kaspersky (HEUR:Trojan.Win64.Agent.gen). Det understryker att varningen för de nu tillgängliga nedladdningarna är befogad.

Global spridning med riktade efterladdningar

Telemetrin från Kasperskys sensorer visar attackens globala omfattning: individer och organisationer från mer än 100 länder har installerat den infekterade programvaran. Daemon Tools används huvudsakligen för att arbeta med diskavbildningar som ISO-filer och är därmed vitt spridd.

Av särskild betydelse är dock att endast ett tiotal av alla berörda system har laddat ned ytterligare steg av skadlig kod. Dessa riktade efterladdningar gällde organisationer inom detaljhandel, forskning, myndigheter och tillverkningsindustri. De drabbade offren finns i Ryssland, Brasilien, Turkiet, Spanien, Tyskland, Frankrike, Italien och Kina – ett tydligt tecken på riktade angrepp mot specifika mål.

Sammanhang – växande hot från angrepp mot leveranskedjan

Daemon Tools-incidenten fogar sig till en oroande rad angrepp mot leveranskedjor. Utifrån analysen av skadekoden bedömer Kasperskys forskare angriparna som kinesisktalande, vilket tyder på professionella och statsstödda aktörer.

Angrepp mot leveranskedjan har på senare tid ökat tydligt. I slutet av 2023 drabbades redan den populära textredigeraren Notepad++, och i mitten av april 2024 spred även CPUID-webbplatsen, som hyser de populära verktygen CPU-Z och HWMonitor, skadlig kod via komprometterade nedladdningar.

Så fungerar skadekoden

Den skadliga kod som smugglats in i Daemon Tools samlar in omfattande systeminformation, däribland hårdvarudata som MAC-adresser, information om körande processer och installerad programvara. Dessutom medför den en minimalistisk bakdörr som kan ladda ned ytterligare skadlig kod.

Denna funktionalitet gör skadekoden till ett idealiskt verktyg för spionage och vidare angrepp. Att ytterligare skadlig kod bara laddats ned hos utvalda mål understryker angreppets riktade karaktär.

Praktiska tips – skyddsåtgärder och respons

Organisationer och privatanvändare bör omgående kontrollera om de har laddat ned Daemon Tools eller Daemon Tools Lite sedan den 8 april 2024. Berörda system bör betraktas som komprometterade och motsvarande säkerhetsåtgärder vidtas.

Framöver rekommenderas en flerskiktad säkerhetsstrategi:

  • Regelbunden kontroll av nedladdningar med aktuell antivirusprogramvara
  • Övervakning av systemförändringar efter programinstallationer
  • Införande av system för Endpoint Detection and Response (EDR)
  • Regelbundna säkerhetsrevisioner av IT-infrastrukturen

Kaspersky tillhandahåller i sin detaljerade analys en omfattande lista med Indicators of Compromise (IOC) som IT-säkerhetsteam kan använda för att kontrollera sina system.

Utblick – utmaningar för IT-säkerheten

Daemon Tools-incidenten åskådliggör hur avancerade angreppen mot leveranskedjor har blivit. Användningen av officiella digitala certifikat och den riktade efterladdningen av skadlig kod endast hos utvalda offer visar hur raffinerade moderna cyberangrepp har blivit.

För företag blir det allt viktigare att inte bara säkra den egna IT-infrastrukturen, utan också att övervaka förtroendekedjan hos sina programvaruleverantörer. Det kräver nya ansatser i cybersäkerhetsstrategin och stärkt samarbete mellan tillverkare och säkerhetsforskare.

Att tillverkaren AVB Disc Soft hittills inte har reagerat på varningarna understryker behovet av bättre kommunikationsvägar och responsprocesser i branschen. Fram till dess att tillverkaren har sanerat problemet bör användare avstå från nedladdningar av den berörda programvaran och använda alternativa lösningar för att arbeta med diskavbildningar.