Официальные загрузки содержат вредоносное ПО уже несколько недель.




Те, кто уже давно занимается IT, наверняка помнят инструмент для эмуляции дисководов Daemon Tools. Исследователи безопасности из «Лаборатории Касперского» выяснили(откроется в новом окне), что соответствующие загрузки на сайте разработчика уже несколько недель заражены вредоносным кодом. Тот, кто скачал этот инструмент после 8 апреля, должен считать свою систему скомпрометированной.

Раньше Daemon Tools был распространённым программным обеспечением для монтирования, например, ISO-образов в качестве виртуальных дисководов в Windows. Однако современные версии Windows сами имеют соответствующую функцию, поэтому в последние годы Daemon Tools утратил свою актуальность. Тем не менее, инструмент всё ещё обладает высокой узнаваемостью.

Текущая вредоносная кампания

По данным «Лаборатории Касперского», версии Daemon Tools с 12.5.0.2421 по 12.5.0.2434, выпущенные начиная с 8 апреля, скомпрометированы и даже подписаны действительным сертификатом разработчика. Согласно отчёту исследователей, затронуты бинарные файлы DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe.

Злоумышленнику, вероятно, удалось незаметно внедрить вредоносное ПО. Судя по всему, даже самая последняя версия Daemon Tools всё ещё соответствующим образом модифицирована, как подтвердил исследователь безопасности Уилл Дорманн на Mastodon(откроется в новом окне). Исследователи из «Лаборатории Касперского» также говорят о текущей атакующей кампании.

Затронуты и немецкие пользователи

Исследователи сообщают, что обнаружили тысячи попыток заражения с помощью своих телеметрических данных. По их словам, затронуты как частные лица, так и организации из более чем 100 стран, включая Германию. Примерно на дюжине затронутых систем по всему миру были замечены даже дальнейшие атакующие действия. Поэтому исследователи говорят о целенаправленной атаке на цепочку поставок.

По имеющимся данным, целью вредоносного ПО является сбор системной информации и обеспечение бэкдора. В частности, перехватываются MAC-адреса, имена хостов, домены, системный язык, а также списки установленного и выполняемого в данный момент программного обеспечения на соответствующей системе. «Лаборатория Касперского» предполагает, что эти данные используются для целенаправленного отбора жертв атаки с последующей загрузкой дополнительного трояна.

Те, кто интересуется более подробной информацией о кампании, могут найти её в отчёте «Лаборатории Касперского»(откроется в новом окне). Основываясь на китайских символьных строках в коде вредоносного ПО, исследователи предполагают, что за кампанией стоят китайские злоумышленники. Однако конкретной хакерской группе эту вредоносную кампанию, по-видимому, пока приписать не удалось. Похожий инцидент недавно произошёл с CPUID, разработчиком CPU-Z и HWMonitor.