Disc Soft Limited, compania din spatele DAEMON Tools Lite, a confirmat că aplicația a fost troianizată într-un atac asupra lanțului de aprovizionare și a publicat o versiune nouă, fără malware, potrivit BleepingComputer. Firma a transmis că a reușit să implementeze o soluție în mai puțin de 12 ore de la identificarea problemei.
Ce s-a întâmplat
În declarația citată de publicația de securitate, Disc Soft a spus că, pe baza constatărilor actuale, incidentul a vizat doar versiunea gratuită DAEMON Tools Lite și nu celelalte produse ale sale. Compania a precizat că nu a găsit dovezi care să susțină afirmațiile potrivit cărora toți utilizatorii DAEMON Tools ar fi fost afectați și că, în acest moment, nu poate confirma un impact asupra clienților care folosesc versiunile plătite.
Ce versiuni sunt vizate
Potrivit companiei, versiunea 12.6 a DAEMON Tools Lite, lansată pe 5 mai, nu conține fișierele suspect compromise. Disc Soft a mai spus că DAEMON Tools Pro și DAEMON Tools Ultra nu au fost afectate și sunt „absolut sigure”, conform declarației transmise către BleepingComputer.
Într-un mesaj separat, publicat anterior, compania a afirmat că și-a securizat infrastructura, dar nu a atribuit încă atacul unui actor anume și nu a oferit detalii suplimentare despre vectorul de acces folosit în incident, în timp ce investigația continuă.
Ce trebuie să facă utilizatorii
Disc Soft le recomandă celor care au descărcat sau instalat DAEMON Tools Lite 12.5.1, versiunea gratuită disponibilă din 8 aprilie, să dezinstaleze aplicația, să ruleze o scanare completă cu un program de securitate sau antivirus și să instaleze cea mai recentă versiune, 12.6, de pe site-ul oficial.
Compania a eliminat versiunea troianizată, care nu mai este suportată, și afișează acum un avertisment prin care utilizatorii sunt îndemnați să instaleze ediția actualizată.
Ce a spus Kaspersky
În paralel, Kaspersky a anunțat marți că instalatoarele DAEMON Tools Lite au fost troianizate și folosite pentru a compromite mii de sisteme din peste 100 de țări, după descărcări de pe site-ul oficial începând cu 8 aprilie. Potrivit companiei de securitate, instalatoarele semnate digital, din versiunile 12.5.0.2421 până la 12.5.0.2434, au rulat un cod malițios care a instalat o componentă menită să asigure persistența și să activeze un backdoor la pornirea sistemului.
Kaspersky a spus că prima etapă a malware-ului a colectat date despre sistem, inclusiv hostname-ul, adresa MAC, procesele active, software-ul instalat și localizarea sistemului, apoi le-a trimis către servere controlate de atacatori pentru profilarea victimelor. În unele cazuri, sistemele infectate au primit o a doua etapă, un backdoor ușor care poate executa comenzi, descărca fișiere și rula cod direct în memorie. În cel puțin un caz, compania a observat și instalarea unui malware de tip QUIC RAT.
De ce contează
Cazul arată cum un atac asupra mediului de build al unui furnizor poate afecta utilizatori care descarcă software aparent legitim de pe site-ul oficial. Pentru moment, datele disponibile indică faptul că problema a fost limitată la DAEMON Tools Lite gratuit, iar versiunea 12.6 este cea recomandată de producător pentru utilizare în continuare.
