Sådan beskytter du din pc mod Daemon Tools malware-angreb

  • Angrebet på DAEMON Tools Lite var et kompromitteret forsyningskædeangreb, der distribuerede malware fra den officielle hjemmeside med underskrevne installationsprogrammer.
  • Version 12.5.0.2421 til 12.5.0.2434 indsamlede data fra tusindvis af enheder og implementerede avancerede bagdøre i et dusin.
  • Afhjælpning involverer afinstallation af berørte versioner, scanning af systemet, kontrol af legitimationsoplysninger og styrkelse af Windows-sikkerheden.
  • Styrk din beskyttelse ved at holde dit system opdateret, bruge pålidelig antimalware og følge bedste praksis, når du håndterer mistænkelige e-mails og downloads.

PC-sikkerhed mod malware

I årevis har utallige mennesker installeret DAEMON Tools nærmest på autopilot for at montere ISO-billeder på Windows, i tillid til at det var fuldstændig pålidelig software, fordi det kom fra den officielle hjemmeside og var digitalt signeret. Problemet er, at den tillid var fuldstændig knust i begyndelsen af ​​april: Det legitime DAEMON Tools Lite-installationsprogram blev i sig selv et middel til at distribuere malware gennem et sofistikeret forsyningskædeangreb., opdaget af Kasperskys globale forsknings- og analyseteam (GReAT).

Denne hændelse var ikke en mindre skræmmende begivenhed, og den var heller ikke begrænset til et par intetanende personer, der downloadede programmet fra piratwebsteder. Vi taler om tusindvis af computere i over hundrede lande, der har installeret kompromitterede officielle versioner, serveret fra det legitime DAEMON Tools-domæne og signeret med et gyldigt udviklercertifikat.Desuden stoppede angrebet ikke ved den første installation af programmet; i en lille gruppe af håndplukkede mål implementerede det avancerede bagdøre, der var i stand til at udføre kommandoer og fjernstyre enhederne.

Hvad er DAEMON Tools, og hvorfor er denne hændelse så farlig?

DAEMON Tools er et erfarent værktøj til emulering af virtuelt drev til Windows, der giver dig mulighed for at montere diskbilleder i formater som ISO, IMG, BIN, NRG eller UDFI CD- og DVD-æraen var det praktisk talt en de facto-standard, og i dag kan det stadig prale af en enorm brugerbase, både til hjemmebrug og professionel brug. Udviklerne nævner selv over tre millioner aktive brugere hver måned og mere end femten års historie.

Det underliggende problem er, at disse typer værktøjer kræver adgang på lavt niveau til operativsystemet Dette giver dem mulighed for at oprette virtuelle drev, administrere controllere og integrere dybt med lagringssystemet. Dette fører til, at de fleste brugere let accepterer administratorrettigheder under installationen, forudsat at softwaren er troværdig, fordi den kommer fra den officielle hjemmeside. Hvis installationsprogrammet er inficeret, bliver disse rettigheder en motorvej for malware til at infiltrere systemet.

I det specifikke tilfælde af denne kampagne, Den mest berørte udgave har været DAEMON Tools Lite, den gratis og mest anvendte version.Virksomheden har insisteret på, at Pro-, Ultra- og betalte udgaver ikke er blevet kompromitteret, men omfanget af, hvad der skete med Lite, er alvorligt nok til at få alarmklokkerne til at ringe i hele branchen.

En anden faktor, der forværrer situationen, er den blinde tillid, som mange brugere, og endda nogle sikkerhedsløsninger, har til digitalt signerede eksekverbare filer downloadet fra officielle domænerI teorien garanterer denne signatur, at filen ikke er blevet ændret, og at den kommer fra den legitime udgiver. I praksis lykkedes det angriberne at camouflere skadelig kode i pakker, der var perfekt signeret med AVB Disc Soft-certifikatet, hvilket gjorde det muligt for dem at holde sig skjult i ugevis.

Denne operation føjer sig til en voksende liste af angreb på softwareforsyningskæden, der for nylig har påvirket forsyningsvirksomheder så forskellige som eScan, Notepad++ og CPU-Z. DAEMON Tools-sagen viser, at selv meget populære og tilsyneladende harmløse værktøjer kan blive en global angrebsvektor natten over..

Malwareangreb ved hjælp af legitim software

Angrebet i forsyningskæden: Officielle installatører blev trojaniseret

Ifølge Kaspersky GReATs analyse, Kampagnen startede i starten af ​​april 2026, nærmere bestemt omkring den 8.Fra det øjeblik begyndte det officielle DAEMON Tools-domæne at distribuere modificerede installationsprogrammer til Lite-applikationen. Brugeren downloadede den samme eksekverbare fil som altid, med det forventede navn, en gyldig digital signatur og ingen synlige tegn på noget usædvanligt ... men pakken skjulte ændrede binære filer, der indeholdt skadelig kode.

Tilgængelige rapporter viser, at Kompromitterede versioner spænder fra 12.5.0.2421 til 12.5.0.2434Kaspersky har især fokuseret på DAEMON Tools Lite 12.5.1 som en særligt problematisk build. Kaspersky angiver, at truslen påvirker version 12.5.0.2421 og nyere af den kompromitterede gren, mens Disc Soft har bekræftet, at opdatering 12.6.0.2445, der blev udgivet den 5. maj, fuldstændigt fjerner de skadelige komponenter.

Angrebsvektoren var ikke et piratkopieret installationsprogram eller en tvivlsom downloadhjemmeside. Cyberkriminelle angreb udviklerens egen forsyningskædeDette involverer kompromittering af intern infrastruktur, byggeprocesser eller distributionssystemer for at injicere skadelig kode, før den endelige eksekverbare kode er signeret og udgivet. For slutbrugeren virker alt legitimt: samme domæne, samme udgiver, samme signatur.

I denne operation manipulerede angriberne mindst tre nøglebinære filer placeret i DAEMON Tools Lite installationsmappenDisse modificerede eksekverbare filer indlæses, når systemet starter, eller applikationen startes. Disse modificerede eksekverbare filer er blevet identificeret i andre tredjepartsanalyser som:

  • DTHelper.exe
  • DiscSoftBusServiceLite.exe
  • DTShellHlp.exe

Gennem dem blev ondsindet funktionalitet implementeret med vedholdenhed.

Det foruroligende er ikke kun det tekniske trick, men den tid der gik, før nogen bemærkede det. I næsten en måned modtog de, der downloadede DAEMON Tools Lite fra den officielle hjemmeside, en trojaniseret version uden synlige tegn på anomali.Brugen af ​​digitalt signeret software distribueret fra en pålidelig kilde gjorde det muligt for angrebet at omgå mange traditionelle forsvarsmekanismer og fremhævede det høje niveau af sofistikering hos aktøren bag kampagnen.

Malware-operation i systemet

Sådan fungerer malware distribueret med DAEMON Tools

Når brugeren kører det installerede program og fuldfører installationsguiden, Systemet er derefter forberedt til at starte den skadelige kode ved næste opstart eller når applikationen startes.Der er ingen mærkelige vinduer eller åbenlyse meddelelser: alt afhænger af den tillid, som Windows har til DAEMON Tools' egne tjenester og processer.

Når en af ​​de ændrede binære filer kommer i spil, Den kommunikerer lydløst med en kommando- og kontrolserver (C2). Kontrolleret af angriberne. Den inficerede maskine sender en indledende anmodning, og derfra beslutter serveren, hvad den skal gøre, baseret på offerets profil. Angrebet planlægges i flere faser, og ikke alle maskiner kommer videre end den indledende fase.

I den første fase fungerer malwaren som modul til genkendelse og informationsindsamlingDe data, du kan udtrække, omfatter:

  • MAC-adresser på netværksgrænseflader.
  • Værtsnavn og DNS-domænenavn.
  • Liste over kørende processer.
  • Liste over installerede programmer.
  • Systemsprog og regionsindstillinger.

Dette sæt af oplysninger, selvom det kan lyde ukritisk, når det ses stykke for stykke, giver et ret præcist billede af offerets omgivelser.

Når alle disse oplysninger er blevet indsamlet, Malwaren sender den tilbage til C2-serveren, så angriberne kan vurdere målets interesse.Med disse data kan de identificere, om udstyret tilhører en hjemmebruger, et virksomhedsnetværk, en offentlig instans eller en videnskabelig institution, samt hvilke sikkerhedsløsninger der eventuelt er installeret.

Hvis systemet viser sig at være attraktivt, reagerer serveren med en anden fase: en let bagdør, der er i stand til at udføre shell-kommandoer, downloade og starte nye ondsindede nyttelaster og injicere kode direkte i hukommelsenDenne tilgang minimerer spor på disken og komplicerer retsmedicinsk analyse ved i høj grad at være afhængig af injektion i legitime processer som notepad.exe eller conhost.exe.

I nogle dokumenterede tilfælde er der blevet opdaget udrulning af et mere avanceret implantat kendt som QUIC RAT, en trojansk ... Den understøtter forskellige kommunikationsprotokoller med C2 og muliggør meget fleksibel systemstyringSammen med QUIC RAT har forskere også set hidtil usete kodeinjektorer og RAT'er, hvilket peger på en aktør med seriøse offensive evner og sit eget arsenal, langt fra den sædvanlige generiske malware.

Det er vigtigt at understrege, at selvom Tusindvis af teams led under den første fase af dataindsamlingenKun et dusin eller deromkring systemer gennemgik den anden fase med aktiv udrulning af avancerede bagdøre. Disse systemer tilhørte regeringer, videnskabelige institutioner og virksomheder inden for detailhandel, fremstilling og fremstillingssektoren, primært i lande som Rusland, Hviderusland og Thailand, hvilket indikerer en manuel udvælgelse af mål med høj værdi.

Angrebets globale omfang, tilskrivning og de involverede parters reaktion

Telemetridata fra forskellige sikkerhedsløsninger, med Kaspersky i spidsen, viser, at Distributionen af ​​den engagerede installatør var global med tilstedeværelse i mere end hundrede lande og territorier.Blandt de mest berørte er Rusland, Brasilien, Tyrkiet, Spanien, Tyskland, Frankrig, Italien og Kina, både på den indenlandske sfære og i erhvervslivet.

Ca 10% af de inficerede systemer tilhørte virksomheder og organisationerSelvom DAEMON Tools oftere bruges til personlige projekter, har det stadig en plads i virksomhedsnetværk til administration af diskbilleder, laboratoriemiljøer eller testudstyr. En enkelt virksomheds-pc, der installerer en trojaniseret eksekverbar fil, kan blive et glimrende indgangspunkt til hele det interne netværk.

I de mest alvorlige observerede tilfælde var angrebet tydeligvis målrettet. Lidt over ti teams fra organisationer inden for detailhandel, videnskab, offentlig forvaltning og fremstillingssektoren modtog yderligere arbejdsbyrder og blev udsat for manuelle handlinger.Udførelsen af ​​specifikke kommandoer, laterale bevægelser og brugen af ​​hidtil ukendte kodeinjektorer og RAT'er blev alle observeret. Uoverensstemmelser opdaget i nogle kommandoer og præcisionen i målretningen af ​​ofre forstærker hypotesen om en menneskelig operation, ikke fuldstændig automatiseret.

Angående tilskrivningen, Elementer skrevet på kinesisk er fundet i den ondsindede kodeAnalytikere insisterer dog på, at dette ikke er nok til direkte at pege på en kinesisktalende aktør. Sådanne varemærker kan bruges som en afledningsmanøvre eller "falsk flag" for at forvirre efterforskere og aflede opmærksomheden fra et andet land eller en anden gruppe.

Efter at have registreret unormal aktivitet i sin telemetri underrettede Kaspersky hurtigt AVB Disc Soft, udvikleren af ​​DAEMON Tools, om hændelsen. Derfra, Reaktionen fokuserede på tre fronter: blokering af de kompromitterede installationsprogrammer, revision af leverandørens infrastruktur og frigivelse af en ren version af softwaren.Virksomheden fjernede Trojanized Lite-installationsprogrammet, reviderede dets pakker og udgav DAEMON Tools Lite version 12.6.0.2445, bekræftet af Kaspersky som fri for de fundne skadelige komponenter.

I dag er sikkerhedsløsninger fra Kaspersky og andre udbydere De registrerer og blokerer både trojaniserede installationsprogramvarer og yderligere kampagnenyttelastAlligevel har hændelsen gjort det klart, at det ikke længere er nok udelukkende at stole på digitale signaturer og officielle domæner til at garantere en applikations sikkerhed.

Risici for hjemmebrugere og virksomheder

Hvis du downloadede eller opdaterede DAEMON Tools Lite i den berørte periode, især versioner mellem 12.5.0.2421 og 12.5.0.2434, er det rimeligt at være bekymret over din computers tilstand. For hjemmebrugeren er den mest almindelige risiko i det mindste at have tjent som en informationskilde for angriberne.De indsamlede data (MAC-adresse, vært, installerede programmer, region, aktive processer osv.) kan bruges til at profilere miljøet, og selvom de ikke er adgangskoder, er de værdifulde, når man planlægger efterfølgende angreb.

I værste fald for en gennemsnitlig bruger, Hvis din pc blev valgt til anden fase, vil angriberne have været i stand til at udføre kommandoer, downloade nye ondsindede filer, manipulere information eller bruge maskinen som et omdrejningspunkt for laterale bevægelser inden for hjemmenetværket.Dette inkluderer risikoen for, at andre tilsluttede enheder, NAS eller andet udstyr også kan blive kompromitteret, samt tyveri af legitimationsoplysninger, tokens og følsomme data, der er gemt eller indtastet fra dette udstyr.

I forretningsmiljøer stiger den potentielle påvirkning voldsomt. En enkelt kompromitteret enhed på et virksomhedsnetværk kan give angribere fodfæste, hvorfra de kan udforske interne systemer, eskalere privilegier og stjæle følsom dokumentation.Hvis malwaren formår at få fat i domæneoplysninger, VPN-adgang eller cloud-tjenestetokens, kan dens rækkevidde strække sig langt ud over den oprindelige maskine.

Af denne grund anbefaler forskellige specialister, at organisationer ikke blot afinstallerer DAEMON Tools, men også Gennemgå grundigt dit netværk for at finde berørte installationer af Lite-versionen, isolere mistænkelige computere og gennemgå logfiler og usædvanlig aktivitet.Det er vigtigt at kigge efter mærkelige udgående forbindelser, processer, der ikke burde være der, fjernkommandoudførelseshændelser og mulige tegn på lateral bevægelse.

Denne type hændelse lærer os en klar lektie: Sikkerheden omkring tredjepartssoftware og "traditionelle" værktøjer bør styrkes med politikker for færrest rettigheder, applikationskontroller, krypterede sikkerhedskopier og løbende overvågning.At antage, at et program er sikkert, "fordi jeg har brugt det hele mit liv", er ikke længere en rimelig løsning.

Sådan ved du, om du er påvirket af DAEMON Tools-malware

Før du går i gang med at formatere din computer, er det en god idé at lave nogle grundlæggende kontroller for at vurdere problemets omfang. Det første trin er at identificere, hvilken version af DAEMON Tools Lite du har installeret, og på hvilke datoer du downloadede eller opdaterede den..

Hvis DAEMON Tools Lite vises på din pc i en version mellem 12.5.0.2421 og 12.5.0.2434, eller specifikt 12.5.1 installeret i aprilDen mest fornuftige fremgangsmåde er at afinstallere den uden forsinkelse. Konsensus mellem DiscSoft og større sikkerhedsfirmaer er, at denne versionsgren inkluderer de kompromitterede builds.

Dernæst anbefales det Kontroller, om de typiske binære filer fra Lite-installationen findes i systemet, og kontroller for tegn på mistænkelig adfærd.Det handler ikke om at slette filer uden videre, men om at bruge sikkerhedsværktøjer til at opdage, om nogen af ​​disse eksekverbare filer er blevet ændret eller genererer unormal trafik til internettet.

Parallelt er det nyttigt at spørge, om Har du bemærket noget mærkeligt ved udstyret siden april?Uventede genstarter, uforklarlige netværksudsving, forekomsten af ​​ukendte processer eller sporadiske advarsler fra Windows Defender eller andre antivirusprogrammer. Selvom fraværet af symptomer ikke garanterer et rent system, hjælper det med at prioritere vigtigheden af ​​bestemte handlinger, især i miljøer, hvor geninstallation af alt er dyrt.

Endelig, hvis du bruger denne pc til følsomme operationer (netbank, adgang til administrationspaneler, virksomheds-VPN osv.), Det er rimeligt at antage, at de legitimationsoplysninger, der blev brugt i kompromitteringsperioden, kunne være blevet afsløret. og planlæg en ordnet ændring af adgangskoder og godkendelsesmetoder, startende med de mest kritiske.

Foranstaltninger til at beskytte din pc efter DAEMON Tools malwareangrebet

Når du er sikker på, om du muligvis er berørt, er det tid til at komme i gang. Ekspertanbefalinger kombinerer specifikke foranstaltninger relateret til DAEMON Tools og Generelle bedste praksisser i Windows mod malware og lignende angreb.

For det første, hvis du har en kompromitteret version: Afinstaller DAEMON Tools Lite med det samme fra Windows-programpaneletHvis du beslutter dig for at fortsætte med at bruge det senere, skal du kun bruge version 12.6.0.2445 eller nyere, som er downloadet fra den officielle hjemmeside. Kontroller, at installationsprogrammet matcher hashen eller de oplysninger, der er offentliggjort af udbyderen, og scan filen med din anti-malware-løsning, før du kører den.

Det næste trin er Udfør en grundig systemanalyse med en pålidelig sikkerhedsløsningMicrosoft Defender er integreret i Windows 10 og 11 og tilbyder gratis anti-malware-beskyttelse, der opdateres automatisk via Windows Update. Du kan også forbedre beskyttelsen ved hjælp af specialiserede værktøjer som Malwarebytes, HitmanPro eller omfattende pakker som Bitdefender, Kaspersky eller andre pålidelige antivirusprogrammer.

Hvis udstyret har vist tydelige tegn på fremskreden infektion, eller hvis du foretrækker at spille sikkert, fordi du bruger det til kritisk arbejde, En ren geninstallation af Windows er en helt gyldig løsningNogle brugere har, efter at have opdaget bagdøre relateret til denne kampagne, valgt at formatere deres system fuldstændigt og geninstallere programmer fra bunden, og verificeret alt med flere scannere, indtil de er sikre på, at miljøet er helt rent.

På den anden side er det tilrådeligt Skift adgangskoderne for de vigtigste konti, der bruges fra den potentielt kompromitterede enhed.Dette omfatter primær e-mail, sociale medier, netbank, adgangskonti til cloudtjenester og, i virksomhedsmiljøer, domæne- eller VPN-legitimationsoplysninger. Aktiver, når det er muligt, totrinsgodkendelse for at gøre det sværere for disse konti at blive brugt til svig.

Benyt endelig lejligheden til at forstærke en række indbyggede Windows-sikkerhedsindstillinger, der hjælper med at begrænse fremtidige trusler, uanset om de kommer fra DAEMON Tools eller anden software.

Gode ​​sikkerhedspraksisser i Windows for at undgå lignende malware

Ud over den specifikke hændelse med DAEMON Tools er det vigtigt at internalisere en række rutiner, der De reducerer i høj grad risikoen for at blive offer for malwarekampagner, bagdøre eller datatyveri.De er ikke en magisk opskrift, men sammen danner de et meget solidt fundament.

Det første er altid at have en aktiv og opdateret anti-malware-løsningMicrosoft Defender, der er integreret i Windows, tilbyder mere end anstændig beskyttelse og holder sig opdateret via Windows Update, især hvis du har et Microsoft 365 Personal-, Family- eller Premium-abonnement. Hvis du foretrækker det, kan du vælge velrenommerede tredjepartsprodukter, men undgå at bruge for mange antivirusprogrammer i realtid samtidigt, da de kan forstyrre hinanden.

En anden vigtig foranstaltning er Åbn ikke e-mails eller vedhæftede filer fra ukendte afsendere, eller som du ikke forventede at modtage.Mange vira spredes skjult i e-mailvedhæftninger, der aktiveres, når de åbnes. Hvis du er usikker på oprindelsen af ​​et dokument eller link, er det bedst at være på den sikre side. Dette inkluderer også beskyttelse mod phishing: at lære at skelne mellem falske e-mails, der udgiver sig for at være banker, betalingsplatforme eller velkendte tjenester.

I browseren er det det værd aktivere og holde en pop op-blokering aktiveretPop-ups er ikke bare irriterende; de ​​kan også indeholde ondsindede scripts eller omdirigere dig til farlige websteder. Microsoft Edge har sin egen indbyggede blokering aktiveret som standard, og det er bedst ikke at deaktivere den let, undtagen for meget specifikke og fuldt ud betroede websteder.

Hvis du bruger Edge, skal du sørge for at SmartScreen-beskyttelse er aktivDenne funktion advarer dig, når du besøger websteder, der er rapporteret som skadelige, eller forsøger at downloade potentielt farlige filer. Derudover analyserer SmartScreen omdømmet for de applikationer, du forsøger at køre: Når det er et ukendt eller nyligt udgivet program, udsteder det en advarsel, før det tillader at køre, hvilket kan spare dig for alvorlige problemer.

Glem ikke vigtigheden af ​​at vedligeholde Windows og alle dine programmer opdateret med de seneste sikkerhedsopdateringerMicrosoft udgiver regelmæssigt programrettelser, der retter sårbarheder, som angribere kan udnytte. Windows Update gør en stor del af arbejdet for dig, men det er stadig en god idé at tjekke for ventende opdateringer lejlighedsvis, selvom det betyder at genstarte computeren.

Med hensyn til privatliv tilbyder alle moderne browsere Indstillinger til at kontrollere, hvilke data de websteder, du besøger, må indsamleBegrænsning af tredjepartscookies, deaktivering af overdreven sporing eller begrænsning af geoplacering og kameratilladelser hjælper med at reducere det område, der er udsat for trusler som svindel eller identitetstyveri.

Et andet nøglelag er Brugerkontokontrol (UAC)som bør forblive aktiveret. Når et program er ved at foretage ændringer, der kræver administratorrettigheder, viser Brugerkontokontrol (UAC) en meddelelse, der beder dig om at acceptere eller afvise ændringen. Mange typer malware udnytter lydløse udførelser med forhøjede rettigheder. Hvis UAC udløses, og du ikke har anmodet om noget, er denne advarsel et tegn på, at noget er galt.

Windows 10 og 11 har også funktionen Sikring mod manipulationDette forhindrer uautoriserede programmer i at ændre systemets sikkerhedsindstillinger, startende med Microsoft Defenders egen konfiguration. Mange malwarefamilier forsøger at deaktivere antivirusprogrammet ved indtrængen for at tillade dem at fungere frit, så det anbefales kraftigt at kontrollere, at denne beskyttelse er aktiveret.

Overvej endelig at begrænse brugen af ​​risikabel software eller software med en historik med adware. Der er dokumenterede tilfælde af brugere, der efter installation af DAEMON Tools Lite endte med Mistænkelige komponenter som trolatunt integreret i dine browserelogføring af besøgte URL'er, søgninger, IP-adresser og hardwareoplysninger. Selvom problemet i nogle tilfælde skyldtes accept af valgfrie tilbud fra installationsprogrammet, er moralen i historien klar: læs omhyggeligt hvert trin, og fjern markeringen i alt, hvad du ikke rigtig har brug for.

Alt, hvad der er sket omkring DAEMON Tools Lite, har gjort det klart, at selv de mest populære og tilsyneladende mest troværdige værktøjer kan tjene som en trojansk hest, hvis nogen formår at infiltrere deres forsyningskæde. At kontrollere, hvilken version du har, afinstallere kompromitterede builds, grundigt scanne din pc, ændre følsomme adgangskoder og styrke Windows-forsvar er vigtige trin for at overvinde denne hændelse med minimal skade.Men det er også en god mulighed for at hæve barren for sikkerhed i din hverdag og aldrig tage en applikation for givet, bare fordi "du altid har brugt den".

Bedste emulatorer til Windows 1 ISO-billeder
relateret artikel:
Bedste ISO-billedemulatorprogrammer til Windows

Tilføj som foretrukken kilde