Supply chain атака компрометира DAEMON Tools

Троянизирани инсталатори са разпространявали бекдор през официалния сайт

Киберпрестъпници са компрометирали инсталаторите на популярния софтуер DAEMON Tools и от 8 април насам са разпространявали зловреден бекдор чрез официалния сайт на продукта. Според анализ на Kaspersky атаката е засегнала хиляди системи в над 100 държави.

Изследователите подчертават, че макар първоначалната инфекция да е била масова, вторични полезни товари са били доставени само на ограничен брой устройства, което подсказва внимателно подбрана целева операция срещу високоприоритетни организации.

Компрометирани версии на DAEMON Tools

Засегнати са версии на DAEMON Tools от 12.5.0.2421 до 12.5.0.2434, включително файловете:

  • DTHelper.exe
  • DiscSoftBusServiceLite.exe
  • DTShellHlp.exe

DAEMON Tools е софтуер за Windows, използван за монтиране на виртуални дискови образи. Макар популярността му да е намаляла спрямо началото на 2000-те години, той все още се използва в среди, където е необходима работа с виртуални устройства.

Според Kaspersky атаката продължава и към момента.

Как работи заразяването

След изтегляне и стартиране на цифрово подписаните компрометирани инсталатори се активира вграден зловреден код, който осигурява постоянство в системата и зарежда бекдор при стартиране на Windows.

Първият етап представлява базов инфостийлър, който събира информация за системата, включително:

  • име на устройството
  • MAC адрес
  • работещи процеси
  • инсталиран софтуер
  • локализация на системата

Събраната информация се изпраща към сървърите на атакуващите за профилиране на жертвите.

Втори етап и QUIC RAT

На избрани системи се доставя втори етап – лек бекдор, способен да:

  • изпълнява команди
  • изтегля файлове
  • стартира код директно в паметта

В поне един случай, насочен към руска образователна институция, е бил внедрен по-усъвършенстван малуер, идентифициран като QUIC RAT. Той поддържа множество комуникационни протоколи и може да инжектира код в легитимни процеси.

Сред засечените жертви има организации от секторите:

  • търговия
  • наука
  • държавна администрация
  • производство

в Русия, Беларус и Тайланд.

Вероятна връзка с китайскоговорящи атакуващи

Kaspersky не приписва официално атаката на конкретна група, но според открити низове в кода на първия етап има индикации, че атакуващите вероятно са китайскоговорящи.

Изследователите определят операцията като особено сложна supply chain атака, успяла да остане незабелязана близо месец.

Supply chain атаките стават постоянна тенденция

Случаят с DAEMON Tools е поредният пример за ескалиращата вълна от supply chain атаки през 2026 г. Подобни компрометирания вече засегнаха проекти и продукти като eScan, Notepad++, CPU-Z и други софтуерни екосистеми.

Атаките срещу кодови хранилища, пакети и разширения също се увеличават, като кампаниите срещу Trivy, Checkmarx и Glassworm показват колко сериозен става рискът за веригата на доставки в софтуерната индустрия.

e-security.bg

Подобни

Silent Ransom Group засилва атаките срещу адвокатски кантори
8.06.2026
thankyoufantasypictures-ai-generated-8705387_640
Китайска APT група е шпионирала Microsoft 365 среди повече от 18 месеца
8.06.2026
china_TY_Lim_shutterstock
IronWorm: нова supply-chain атака в npm
5.06.2026
npm
HTTP/2 Bomb: DoS атака може да срине сървъри за секунди
5.06.2026
cyber-security-3480163_960_720
Китайска ATP атаките си към ЕС с нов зловреден софтуер и Atlas RAT
4.06.2026
china
ИИ ускорява разработката на рансъмуер
4.06.2026
ransomware-Zoonar_GmbH-alamy

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy