DAEMON Tools infettato da malware: cosa è successo e come proteggersi

Ultimo aggiornamento: Maggio 11 2026
  • Un attacco alla catena di fornitura ha compromesso le versioni ufficiali di DAEMON Tools Lite comprese tra la 12.5.0.2421 e la 12.5.0.2434.
  • I programmi di installazione firmati includevano file binari modificati che aprivano una backdoor e consentivano il furto di informazioni e il controllo remoto.
  • La campagna ha provocato migliaia di tentativi di infezione in oltre 100 paesi, con una seconda fase mirata a obiettivi di alto valore.
  • Si consiglia di disinstallare le versioni interessate, aggiornare alla versione 12.6.0.2445 ed eseguire scansioni complete con soluzioni di sicurezza affidabili.

strumenti daemon infetti da malware

La notizia è giunta come uno shock: le versioni ufficiali di DAEMON Tools Lite hanno distribuito malware a migliaia di computer in oltre cento paesi attraverso un attacco alla catena di approvvigionamento che ha colto completamente di sorpresa utenti e aziende. Non stiamo parlando di copie pirata o siti web fraudolenti, bensì di programmi di installazione scaricati direttamente dal sito legittimo dello sviluppatore, firmati digitalmente e, apparentemente, del tutto legittimi.

Questo incidente è particolarmente preoccupante perché coinvolge uno strumento consolidato e molto diffuso. DAEMON Tools è un software leader per il montaggio di immagini ISO e la creazione di unità virtuali da oltre 15 anni , vantando milioni di utenti mensili tra privati ​​e aziende. Il fatto che un software così noto sia stato utilizzato come veicolo per una backdoor e un Trojan per il furto di dati dimostra quanto gli attacchi alla catena di approvvigionamento siano diventati una delle maggiori sfide della sicurezza informatica moderna.

Che fine ha fatto esattamente DAEMON Tools?

I ricercatori di Kaspersky hanno scoperto una vasta campagna in cui i programmi di installazione legittimi di DAEMON Tools Lite sono stati modificati per includere un payload dannoso. L'attacco sarebbe iniziato l'8 aprile 2026 ed era ancora in corso quando sono emerse le prime segnalazioni, il che indica che gli aggressori sono riusciti a rimanere inosservati per diverse settimane.

podman kvm virtualizzazione sicura
Articolo correlato:
Podman, KVM e container: una guida pratica alla virtualizzazione sicura

In questo caso, non sono stati utilizzati siti web falsi o copie pirata del programma . I file infetti erano ospitati sull'infrastruttura di distribuzione di DAEMON Tools ed erano firmati con un certificato digitale valido di AVB Disc Soft, la società responsabile dello sviluppo del software. A qualsiasi utente, e a molti sistemi di sicurezza, questi programmi di installazione apparivano completamente affidabili.

Secondo le analisi pubblicate, si è trattato di un attacco alla catena di approvvigionamento pianificato con cura, in cui i criminali sono riusciti a iniettare codice dannoso in diversi file eseguibili inclusi nelle versioni compromesse del programma. Questi file binari modificati venivano eseguiti automaticamente all'avvio del sistema, stabilendo una comunicazione silenziosa con i server di comando e controllo sotto il controllo degli aggressori.

La campagna ha provocato migliaia di tentativi di infezione in oltre 100 paesi . La maggior parte delle vittime erano utenti domestici, ma circa il 10% delle installazioni dannose è stato rilevato su sistemi appartenenti a organizzazioni. Tra queste figuravano settori di alto valore come la pubblica amministrazione, la ricerca scientifica, l'industria manifatturiera e la vendita al dettaglio.

L'attacco non si è limitato a un'infezione indiscriminata ; era mirato a specifici individui. La prima fase ha agito da filtro, raccogliendo dati di sistema, e sulla base di queste informazioni, gli aggressori hanno deciso se valesse la pena implementare una seconda fase molto più sofisticata, dotata di funzionalità avanzate di spionaggio e controllo remoto.

Versioni interessate e componenti compromessi

Le segnalazioni concordano sul fatto che il problema sia limitato a una specifica gamma di versioni di DAEMON Tools Lite. Le versioni del software interessate sono comprese tra la 12.5.0.2421 e la 12.5.0.2434, incluse. Chiunque abbia installato una di queste build, soprattutto dopo l'8 aprile 2026, dovrebbe essere consapevole del rischio concreto di compromissione.

All'interno di tale intervallo, gli aggressori hanno modificato tre eseguibili chiave del programma , installati nella directory principale di DAEMON Tools e caricati automaticamente con il sistema o con il software stesso. I file binari identificati come dannosi sono:

  • DTHelper.exe
  • DiscSoftBusServiceLite.exe
  • DTShellHlp.exe

Questi eseguibili trojanizzati si comportavano come loader: all'avvio, stabilivano una connessione con un dominio controllato dagli aggressori ed erano in grado di eseguire comandi tramite cmd.exe per scaricare e avviare altri malware. Le analisi tecniche menzionano, ad esempio, l'utilizzo di file come envchk.exe , cdg.exe e cdg.tmp , che fungevano da componenti aggiuntivi all'interno della catena di infezione.

  Sistema ERP e controllo delle scorte: una guida completa per il tuo magazzino

I dati di telemetria raccolti dalle soluzioni di sicurezza hanno permesso di collegare questa attività a un'operazione globale mirata . Sebbene il volume dei tentativi di infezione sia stato elevato, la seconda fase è stata condotta contro un numero molto ristretto di vittime accuratamente selezionate, rafforzando l'idea che non si trattasse di una semplice campagna di massa, bensì di un attacco mirato contro entità in possesso di informazioni sensibili o infrastrutture critiche.

Per contenere l'incidente, AVB Disc Soft ha rilasciato la versione 12.6.0.2445 di DAEMON Tools Lite , verificata come sicura da diverse società di sicurezza. Questo aggiornamento rimuove gli eseguibili compromessi e introduce componenti legittimi privi di codice dannoso, rendendola attualmente l'unica versione sicura per coloro che necessitano di continuare a utilizzare il programma.

Come funziona l'attacco: dalla prima alla seconda fase

Il comportamento del malware associato a DAEMON Tools segue un tipico schema di attacco a due fasi , molto comune nelle operazioni mirate. Inizialmente, viene distribuito un componente di ricognizione leggero e solo in alcuni casi vengono impiegati strumenti più complessi per assumere il controllo del sistema.

Nella prima fase, il codice dannoso incorporato nei file binari modificati viene eseguito in modo continuativo ogni volta che Windows si avvia. Da quel momento in poi, il computer compromesso invia una richiesta a un server di comando e controllo utilizzando un dominio che appare legittimo, come env-check.daemontools.cc, per ricevere ulteriori istruzioni.

La "prima fase" dell'attacco consiste in un modulo di base per la raccolta di informazioni . Questo componente estrae e invia agli aggressori dati quali l'indirizzo MAC, il nome host, il dominio DNS, l'elenco dei processi in esecuzione, il software installato e le impostazioni regionali e linguistiche del sistema. Con tutte queste informazioni, i criminali informatici creano un profilo dettagliato della macchina infetta.

Nella maggior parte delle infezioni rilevate, la situazione non è progredita oltre questo livello iniziale di spionaggio . I sistemi hanno ricevuto solo il raccoglitore di dati, senza che venissero scaricati moduli più potenti. Ciononostante, si tratta di un'intrusione grave perché consente agli aggressori di identificare ambienti che rappresentano obiettivi appetibili per attacchi successivi e di divulgare informazioni potenzialmente sensibili sull'infrastruttura della vittima.

In un numero molto ristretto di casi, perlopiù associati ad agenzie governative, centri di ricerca e aziende industriali e di vendita al dettaglio in paesi come Russia, Bielorussia o Thailandia, il server di comando ha risposto inviando un secondo payload: una backdoor minimalista con funzionalità di controllo remoto molto più avanzate.

Questa backdoor di secondo livello può scaricare ed eseguire nuovi payload, avviare comandi shell ed eseguire codice direttamente in memoria praticamente senza lasciare traccia sul disco, rendendo il rilevamento estremamente difficile. Da lì, il sistema è alla mercé degli aggressori, che possono passare ad altre macchine, esfiltrare documenti o implementare ulteriori strumenti di spionaggio.

Nei casi più critici, è stata osservata la diffusione di un malware denominato QUIC RAT . Questo Trojan di accesso remoto supporta diversi protocolli di comunicazione con il server di comando e controllo ed è in grado di iniettare codice dannoso in processi legittimi come notepad.exe o conhost.exe. Questo tipo di tecnica di iniezione contribuisce a camuffare l'attività malevola tra processi affidabili del sistema operativo.

Entità dell'incidente e paesi colpiti

I dati raccolti finora mostrano un attacco su vasta scala, ma con un utilizzo altamente selettivo delle funzionalità più dannose . Dall'inizio di aprile, sono stati registrati diverse migliaia di tentativi di installare ulteriori payload dannosi tramite programmi di installazione di DAEMON Tools Lite compromessi.

La maggior parte dei computer colpiti appartiene a utenti domestici, il che è comprensibile dato che DAEMON Tools è stato utilizzato per anni come strumento standard per il montaggio di immagini ISO e la creazione di unità virtuali per CD, DVD o Blu-ray. L'impatto si estende a circa cento paesi e territori, con una concentrazione particolarmente elevata di vittime in Russia, Brasile, Turchia, Spagna, Germania, Francia, Italia e Cina.

Tuttavia, i ricercatori sottolineano che per la seconda fase dell'attacco , in cui sono stati impiegati la backdoor leggera e il RAT basato su QUIC, sono stati selezionati solo una dozzina di dispositivi. Tra questi figuravano sistemi appartenenti ad agenzie governative, istituzioni scientifiche, aziende manifatturiere e infrastrutture di vendita al dettaglio, il che è più coerente con un'operazione mirata che con un semplice attacco di massa opportunistico.

  Confronto tra ChatGPT, Gemini e Copilot: quale scegliere in base alle tue esigenze

Questo schema suggerisce che gli aggressori abbiano utilizzato DAEMON Tools come punto di ingresso generico , ma che il vero obiettivo fosse spiare o compromettere reti specifiche di elevato valore strategico. Le vittime rimanenti sono servite principalmente da rumore di fondo e copertura per meglio celare l'attività diretta contro questi obiettivi prioritari.

Un altro dettaglio rilevante è la presenza di componenti del malware scritte in cinese . Alcuni analisti suggeriscono che ciò potrebbe indicare una possibile origine degli sviluppatori dell'attacco, sebbene sia anche del tutto possibile che si tratti di una tattica diversiva per distogliere l'attenzione da specifici paesi o gruppi e complicare l'attribuzione.

Dal punto di vista dell'utente medio, il problema principale è che questo attacco si è basato sull'enorme fiducia generata da un software così diffuso . Milioni di persone hanno dato per scontato per anni che, scaricando il programma di installazione dal sito web ufficiale e verificando che fosse dotato di una firma digitale valida, non ci fosse nulla di cui preoccuparsi. Questo caso dimostra che nemmeno questi segnali di fiducia sono infallibili.

DAEMON Tools, un classico intramontabile nel suo periodo di massimo splendore.

Per comprendere la portata del problema, è importante ricordare che DAEMON Tools non è un'applicazione di nicchia , bensì uno strumento consolidato nell'ecosistema Windows. Per decenni è stato utilizzato per montare immagini disco in formati come ISO, IMG, UDF, BIN e NRG, che contengono la struttura completa di CD, DVD e persino dischi rigidi e SSD.

Durante l'epoca d'oro dei supporti ottici, DAEMON Tools divenne praticamente uno standard di fatto per chiunque avesse bisogno di lavorare quotidianamente con le immagini disco. Sebbene oggi esistano alternative più leggere o open source, come WinCDEmu in ambiente Windows, il programma vanta ancora un'ampia base di utenti, sia in ambito domestico che aziendale.

Gli sviluppatori dell'utility indicano che il software conta oltre tre milioni di utenti mensili , una cifra che spiega perché una campagna di questo tipo possa raggiungere così rapidamente migliaia di computer in tutto il mondo. Maggiore è la popolarità di uno strumento, più allettante diventa per gli aggressori infiltrarsi nella sua catena di distribuzione.

In questo contesto, il fatto che tutti i programmi di installazione dannosi fossero firmati con un certificato valido è particolarmente preoccupante. In molti casi, sia gli utenti che le piattaforme di sicurezza stesse considerano la firma digitale come un indicatore di autenticità, presupponendo che il file binario non sia stato manomesso. In questo caso, tuttavia, gli aggressori sono riusciti a inserire il loro codice prima che la firma venisse ottenuta o a riutilizzare l'infrastruttura di firma legittima dell'azienda.

L'incidente di DAEMON Tools si aggiunge a una lista crescente di attacchi alla catena di fornitura del software rilevati dall'inizio dell'anno. I report sulla sicurezza menzionano casi simili che hanno interessato soluzioni come eScan a gennaio, Notepad++ a febbraio e CPU-Z ad aprile, evidenziando una chiara tendenza: invece di colpire direttamente i singoli utenti, i criminali informatici preferiscono compromettere un anello centrale della catena di distribuzione e lasciare che sia il sistema di distribuzione del software stesso a fare il resto.

Rischi specifici per utenti e organizzazioni

Al di là del clamore mediatico, ciò che conta davvero è cosa può accadere su un computer in cui è stata installata una versione infetta di DAEMON Tools . I rischi variano a seconda del livello di avanzamento della catena di infezione, ma anche negli scenari meno gravi, l'impatto è significativo.

Nella fase iniziale, l'impatto principale è il furto silenzioso di informazioni di sistema . Dati come indirizzo MAC, nome host, lingua o elenco dei software installati possono sembrare insignificanti, ma nelle mani di un aggressore gli consentono di profilare la rete, identificare versioni vulnerabili di altri programmi e preparare attacchi successivi molto più sofisticati.

Se il sistema viene selezionato per la seconda fase, il pericolo aumenta significativamente. La backdoor leggera consente l'esecuzione di comandi da remoto e il download di file aggiuntivi , aprendo la porta a tutta una serie di minacce: dal furto di credenziali e documenti sensibili all'installazione di ransomware o all'utilizzo del computer come punto di accesso per compromettere l'intera rete aziendale.

  Deep Web e Dark Web: una guida completa per comprendere i vari livelli di Internet.

Con l'implementazione di QUIC RAT, gli aggressori ottengono un accesso remoto pressoché completo al dispositivo . Possono iniettare codice in processi legittimi, aggirare alcuni controlli di sicurezza, spostarsi lateralmente all'interno della rete e mantenere la persistenza per lunghi periodi senza destare sospetti. Nelle mani di un malintenzionato con risorse adeguate, questo tipo di strumento è perfetto per campagne di spionaggio industriale o per ottenere un accesso prolungato a infrastrutture critiche.

Nelle organizzazioni con rigidi requisiti di sicurezza, un'intrusione tramite software comuni come DAEMON Tools è particolarmente problematica. Molti ambienti di lavoro presuppongono che le utility ampiamente conosciute e firmate digitalmente siano sicure per impostazione predefinita, pertanto il monitoraggio del loro comportamento può essere meno rigoroso rispetto a quello di strumenti sconosciuti o rilasciati di recente.

Inoltre, questo tipo di incidente erode la fiducia complessiva nella catena di distribuzione del software . Se un programma di installazione ufficiale firmato non è più una garanzia sufficiente, le aziende sono costrette a rafforzare i propri processi interni di validazione, monitoraggio e risposta tempestiva, il che comporta ulteriori investimenti in termini di tempo e risorse.

Come capire se si è vulnerabili e cosa fare se si utilizzano strumenti DAEMON

In uno scenario del genere, la prima domanda logica è ovvia: ho una versione interessata installata sul mio computer? Il controllo di base consiste nel verificare il numero di versione di DAEMON Tools Lite. Se è compreso tra 12.5.0.2421 e 12.5.0.2434, ed è stato installato o aggiornato a partire dall'8 aprile 2026, ci sono validi motivi per preoccuparsi.

Per ridurre i rischi, gli esperti raccomandano una serie di semplici passaggi. Innanzitutto, disinstallare immediatamente qualsiasi versione Lite compresa nell'intervallo compromesso e, se si desidera continuare a utilizzare l'applicazione, migrare alla versione 12.6.0.2445 o successiva, che è stata confermata come priva delle modifiche dannose rilevate.

Successivamente, è fondamentale eseguire un'analisi approfondita del sistema utilizzando una soluzione di sicurezza affidabile . Le principali suite di sicurezza includono già rilevamenti specifici per i file binari e i payload manipolati associati a questa campagna, quindi una scansione completa può aiutare a individuare tracce del malware, anche se i programmi di installazione originali sono stati rimossi.

Negli ambienti aziendali, le misure devono essere ancora più rigorose. Le organizzazioni devono isolare gli endpoint in cui è stato rilevato che DAEMON Tools è compromesso , esaminare i log per individuare attività anomale dall'inizio di aprile e verificare l'integrità degli eseguibili firmati sui propri sistemi. Si raccomanda inoltre di monitorare il traffico di rete per individuare connessioni a domini sospetti associati alla campagna.

Infine, sia a casa che al lavoro, è consigliabile esaminare attentamente qualsiasi processo strano o aggiunto di recente , così come qualsiasi esecuzione insolita da cartelle temporanee o directory non comuni. Sebbene le backdoor e i RAT QUIC cerchino di operare in modo furtivo, in molti casi lasciano piccoli indizi che, con un monitoraggio adeguato, possono essere scoperti.

Il caso DAEMON Tools dimostra che concentrarsi esclusivamente sull'origine del programma di installazione non è più sufficiente . La convalida delle firme digitali rimane importante, ma è diventato essenziale integrare questo controllo con ulteriori livelli di sicurezza: analisi comportamentale, whitelist interne, segmentazione della rete e politiche rigorose sul software che può essere distribuito in ciascun ambiente, comprese pratiche di virtualizzazione sicure.

Nell'attuale panorama delle minacce, l'attacco a DAEMON Tools è diventato un esempio da manuale di come un software legittimo e consolidato possa essere utilizzato come cavallo di Troia per compromettere i sistemi in massa e, allo stesso tempo, eseguire operazioni mirate contro un piccolo gruppo di vittime di alto profilo. Per gli utenti comuni, la lezione è chiara: è consigliabile controllare attentamente qualsiasi installazione recente del programma, aggiornarlo immediatamente e rimanere vigili anche se il software proviene teoricamente dalla fonte più ufficiale possibile.