Supply chain атака компрометира DAEMON Tools

Троянизирани инсталатори са разпространявали бекдор през официалния сайт

Киберпрестъпници са компрометирали инсталаторите на популярния софтуер DAEMON Tools и от 8 април насам са разпространявали зловреден бекдор чрез официалния сайт на продукта. Според анализ на Kaspersky атаката е засегнала хиляди системи в над 100 държави.

Изследователите подчертават, че макар първоначалната инфекция да е била масова, вторични полезни товари са били доставени само на ограничен брой устройства, което подсказва внимателно подбрана целева операция срещу високоприоритетни организации.

Компрометирани версии на DAEMON Tools

Засегнати са версии на DAEMON Tools от 12.5.0.2421 до 12.5.0.2434, включително файловете:

  • DTHelper.exe
  • DiscSoftBusServiceLite.exe
  • DTShellHlp.exe

DAEMON Tools е софтуер за Windows, използван за монтиране на виртуални дискови образи. Макар популярността му да е намаляла спрямо началото на 2000-те години, той все още се използва в среди, където е необходима работа с виртуални устройства.

Според Kaspersky атаката продължава и към момента.

Как работи заразяването

След изтегляне и стартиране на цифрово подписаните компрометирани инсталатори се активира вграден зловреден код, който осигурява постоянство в системата и зарежда бекдор при стартиране на Windows.

Първият етап представлява базов инфостийлър, който събира информация за системата, включително:

  • име на устройството
  • MAC адрес
  • работещи процеси
  • инсталиран софтуер
  • локализация на системата

Събраната информация се изпраща към сървърите на атакуващите за профилиране на жертвите.

Втори етап и QUIC RAT

На избрани системи се доставя втори етап – лек бекдор, способен да:

  • изпълнява команди
  • изтегля файлове
  • стартира код директно в паметта

В поне един случай, насочен към руска образователна институция, е бил внедрен по-усъвършенстван малуер, идентифициран като QUIC RAT. Той поддържа множество комуникационни протоколи и може да инжектира код в легитимни процеси.

Сред засечените жертви има организации от секторите:

  • търговия
  • наука
  • държавна администрация
  • производство

в Русия, Беларус и Тайланд.

Вероятна връзка с китайскоговорящи атакуващи

Kaspersky не приписва официално атаката на конкретна група, но според открити низове в кода на първия етап има индикации, че атакуващите вероятно са китайскоговорящи.

Изследователите определят операцията като особено сложна supply chain атака, успяла да остане незабелязана близо месец.

Supply chain атаките стават постоянна тенденция

Случаят с DAEMON Tools е поредният пример за ескалиращата вълна от supply chain атаки през 2026 г. Подобни компрометирания вече засегнаха проекти и продукти като eScan, Notepad++, CPU-Z и други софтуерни екосистеми.

Атаките срещу кодови хранилища, пакети и разширения също се увеличават, като кампаниите срещу Trivy, Checkmarx и Glassworm показват колко сериозен става рискът за веригата на доставки в софтуерната индустрия.

e-security.bg

Подобни

SQL инжекция превърна Oracle база данни в инструмент за атака
10.08.2026
sql
Фалшива COLDCARD кампания използва страха от кражба на биткойни
9.08.2026
crypto-hacks
Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640