Sinds 8 april leveren de officiële Windows-installers van Daemon Tools volgens Kaspersky een ingebouwde backdoor die via de vendorsite is verspreid. De geïnfecteerde builds zijn 12.5.0.2421 tot en met 12.5.0.2434, en de malware draait automatisch bij het opstarten van het systeem. Kaspersky meldt duizenden infectiepogingen in meer dan 100 landen, consumenten vormen de meerderheid en ongeveer 10 procent van de getroffen systemen bevindt zich in zakelijke omgevingen. AVB Disc Soft, de maker van Daemon Tools, is geïnformeerd en zegt de zaak te onderzoeken.
Kaspersky's Global Research and Analysis Team ontdekte dat de officiële distributie van Daemon Tools is misbruikt om een supply-chainaanval uit te voeren. Volgens Kaspersky werd vanaf 8 april via de primaire domeinnaam van Disc Soft een gemanipuleerde Windows-installer verspreid die een backdoor bevatte. De manipulatie was afgedekt met een geldig digitaal ontwikkelaarscertificaat, wat detectie en blokkering voor eindgebruikers bemoeilijkte.
Hoe de backdoor werkt
De kwaadaardige installers bevatten een initiële payload die bij installatie systeeminformatie verzamelt. Kaspersky beschrijft onder andere het verzamelen van MAC-adressen, hostnamen, DNS-domeinnamen, draaiende processen en geïnstalleerde software. Die data werden naar een door de aanvallers beheerde command-and-controlserver gestuurd, volgens het rapport van Kaspersky.
Technisch gezien realiseerden de aanvallers persistentie door legitieme binaire bestanden te manipuleren zodat kwaadaardige code bij processtart wordt uitgevoerd, en ze gebruikten een geldig Windows-servicemechanisme om die persistentie te behouden. Ars Technica bevestigt, aan de hand van Kaspersky's analyse, dat de geïnfecteerde uitvoerbare bestanden met de officiële digitale handtekening van de ontwikkelaar waren gecertificeerd. Dat maakt het moeilijker voor beveiligingssoftware en gebruikers om de bestanden als verdacht te markeren.
Op een kleine subset van iets meer dan tien machines hebben de aanvallers handmatig vervolgpayloads uitgerold. Kaspersky rapporteert onder meer een shellcode-injector en Remote Access Trojans. Onder die RATs bevindt zich een variant die Kaspersky QUIC RAT noemt.
Die RAT ondersteunt communicatie via meerdere protocollen, wat het voor verdedigers lastiger maakt om verkeer te blokkeren en te analyseren.
Kaspersky vond ook Chinese taalartefacten in de malware. Het bedrijf wijst er expliciet op dat die artefacten niet direct leiden tot een toewijzing aan een bekende aanvalsgroep. Kaspersky heeft de distributie van de gecompromitteerde installers als actief bestempeld sinds de detectiedatum 8 april.
Wie is getroffen en hoe reageert de maker
Kaspersky's telemetrie wijst op duizenden infectiepogingen in meer dan 100 landen. Consumenten worden het vaakst genoemd, maar ongeveer 10 procent van de getroffen systemen staat in zakelijke of organisatie-omgevingen. De gerichte, handmatige vervolgacties troffen volgens TechCrunch en Kaspersky onder meer systemen in Rusland, Wit-Rusland en Thailand. Kaspersky zelf rapporteert daarnaast een bredere set landen met veel slachtoffers, waaronder Rusland, Brazilië, Türkiye, Spanje, Duitsland, Frankrijk, Italië en China.
De sectoren waar de aanvallers vervolgaccess gebruikten omvatten detailhandel, wetenschappelijke instellingen, productiebedrijven en overheidsinstanties. Die gevallen tonen aan dat de campagne zowel breed als gericht is, met automatische verspreiding via de installers en selectieve handmatige infecties voor verdere uitbuiting.
TechCrunch rapporteerde dat het zelf een Windows-installer van Daemon Tools had gedownload en de file door VirusTotal haalde, waarbij de backdoor opdook. Kaspersky heeft AVB Disc Soft, de maker van Daemon Tools, op de hoogte gebracht en zei dat onderzoekers nu met de zaak bezig zijn. Disc Soft bevestigde tegenover TechCrunch dat het op de hoogte is en aangeboden heeft te onderzoeken wat er gebeurd is.
Techzine meldt dat Kaspersky de gecompromitteerde installers actief blokkeert en dat drie kernbinaire bestanden. DTHelper.exe, DiscSoftBusServiceLite.exe en DTShellHlp.exe, gemanipuleerd zijn. Techzine noteert verder dat een kort voor de aanval geregistreerd typosquatting-domein, env-check.daemontools[.]cc, fungeerde als command-and-controlserver. Die concrete bestandsnamen en het typosquatting-domein worden in de verzamelde stukken alleen expliciet door Techzine genoemd, en zijn daarmee single-sourced tot nu toe.
Er bestaat geen eenduidige lijst van zwaarst getroffen landen. Bronnen verschillen licht over welke regio's het sterkst werden geraakt en over de precieze infrastructuur.
TechCrunch en Kaspersky noemen overlappende maar niet identieke lijsten met getroffen landen. Dat past bij het beeld van een campagne met brede verspreiding en gerichte naloopacties.
Kaspersky past volgens Techzine remediërende maatregelen toe door de gecompromitteerde installers te blokkeren. Er is tot op heden geen datum genoemd voor een afgeronde patch of geplande update vanuit AVB Disc Soft in de geraadpleegde stukken. De laatste concrete tijdstempel in de bronnen is Kaspersky's detectiedatum 8 april, en Kaspersky meldt dat de distributie sindsdien heeft plaatsgevonden en volgens het bedrijf nog actief is.
Voor gebruikers betekent dit dat wie recent Daemon Tools heeft gedownload of geüpdatet de versienummers 12.5.0.2421 tot en met 12.5.0.2434 moet controleren. Omdat de kwaadaardige installers met een geldige ontwikkelaarscertificaat waren ondertekend, is het risico dat reguliere controles het probleem missen groter dan normaal.
Related Articles
- Beste mobiele abonnementen Nederland 2026 - KPN, Vodafone, T-Mobile
- Geen volwaardig alternatief voor DigiD, burger zit vast
- 11,2-inch Xiaomi Pad 8 en Pad 8 Pro: kracht en snelladen
Wie Daemon Tools recent heeft gedownload of geüpdatet moet controleren of de gebruikte versie tussen 12.5.0.2421 en 12.5.0.2434 valt. Disc Soft onderzoekt het incident; een datum voor een patch is nog niet genoemd.
Dit artikel is gemaakt met behulp van AI.