- Un atac asupra lanțului de aprovizionare a compromis versiunile oficiale ale DAEMON Tools Lite între 12.5.0.2421 și 12.5.0.2434.
- Programele de instalare semnate includeau fișiere binare modificate care deschideau o ușă ascunsă și permiteau furtul de informații și controlul de la distanță.
- Campania a provocat mii de tentative de infectare în peste 100 de țări, o a doua fază vizând ținte de mare importanță.
- Se recomandă dezinstalarea versiunilor afectate, actualizarea la versiunea 12.6.0.2445 și efectuarea de scanări complete cu soluții de securitate de încredere.

Vestea a venit ca un șoc: versiunile oficiale ale DAEMON Tools Lite au distribuit programe malware pe mii de computere din peste o sută de țări printr-un atac asupra lanțului de aprovizionare care a luat prin surprindere utilizatorii și companiile. Nu vorbim despre copii piratate sau site-uri web frauduloase, ci mai degrabă despre programe de instalare descărcate direct de pe site-ul legitim al dezvoltatorului, semnate digital și, aparent, complet legitime.
Acest incident este deosebit de îngrijorător deoarece implică un instrument consacrat și foarte popular. DAEMON Tools este un software de top pentru montarea de imagini ISO și crearea de unități virtuale de peste 15 ani , având milioane de utilizatori lunari, atât de la persoane fizice, cât și de la organizații. Faptul că un astfel de software bine-cunoscut a fost folosit ca vehicul pentru un backdoor și un troian care fură date demonstrează măsura în care atacurile asupra lanțului de aprovizionare au devenit una dintre cele mai mari provocări din securitatea cibernetică modernă.
Ce s-a întâmplat mai exact cu DAEMON Tools?
Cercetătorii Kaspersky au descoperit o campanie extinsă în care programele legitime de instalare a DAEMON Tools Lite au fost modificate pentru a include o sarcină utilă malițioasă. Atacul ar fi început pe 8 aprilie 2026 și era încă în desfășurare când au apărut primele rapoarte, indicând faptul că atacatorii au reușit să rămână nedetectați timp de câteva săptămâni.
În acest caz, nu au fost folosite site-uri web false sau copii piratate ale programului . Fișierele troienizate au fost găzduite pe infrastructura de distribuție proprie a DAEMON Tools și au fost semnate cu un certificat digital valid de la AVB Disc Soft, compania responsabilă de dezvoltarea software-ului. Pentru orice utilizator și pentru multe sisteme de securitate, acești instalatori au părut complet de încredere.
Conform analizelor publicate, acesta a fost un atac atent planificat asupra lanțului de aprovizionare, în care infractorii au reușit să injecteze cod malițios în mai multe executabile incluse în versiunile compromise ale programului. Aceste fișiere binare modificate au rulat automat la pornirea sistemului, stabilind o comunicare silențioasă cu serverele de comandă și control aflate sub controlul atacatorilor.
Campania a dus la mii de tentative de infectare în peste 100 de țări . Majoritatea victimelor au fost utilizatori casnici, dar aproximativ 10% din instalările rău intenționate au fost detectate pe sisteme aparținând organizațiilor. Acestea au inclus sectoare cu valoare ridicată, cum ar fi administrația publică, cercetarea științifică, producția și comerțul cu amănuntul.
Atacul nu a vizat doar o infectare fără discernământ ; a vizat anumite persoane. Prima fază a acționat ca un filtru, colectând date de sistem, iar pe baza acestor informații, atacatorii au decis dacă merită să implementeze o a doua etapă mult mai sofisticată, cu capacități avansate de spionaj și control de la distanță.
Versiuni afectate și componente compromise
Rapoartele sunt de acord că problema este limitată la o anumită gamă de versiuni DAEMON Tools Lite. Versiunile afectate ale software-ului sunt între 12.5.0.2421 și 12.5.0.2434, inclusiv. Oricine a instalat una dintre aceste versiuni, în special după 8 aprilie 2026, ar trebui să fie conștient de un risc real de compromitere a securității datelor.
În acest interval, atacatorii au modificat trei fișiere executabile de program cheie , care sunt instalate în directorul rădăcină DAEMON Tools și sunt încărcate automat odată cu sistemul sau cu software-ul în sine. Fișierele binare identificate ca fiind rău intenționate sunt:
- DTHelper.exe
- DiscSoftBusServiceLite.exe
- DTShellHlp.exe
Aceste executabile troienite s-au comportat ca niște încărcătoare: la pornire, au stabilit o conexiune cu un domeniu controlat de atacatori și au putut executa comenzi prin cmd.exe pentru a descărca și lansa alte programe malware. Analizele tehnice menționează, de exemplu, utilizarea unor fișiere precum envchk.exe , cdg.exe și cdg.tmp , care au funcționat ca componente suplimentare în cadrul lanțului de infecție.
Datele telemetrice colectate de soluțiile de securitate au permis conectarea acestei activități la o operațiune globală țintită . Deși volumul tentativelor de infectare a fost mare, a doua fază a fost implementată împotriva unui număr foarte mic de victime atent selectate, întărind ideea că aceasta nu a fost doar o campanie în masă, ci un atac țintit împotriva entităților care dețin informații sensibile sau infrastructură critică.
Pentru a limita incidentul, AVB Disc Soft a lansat versiunea 12.6.0.2445 a DAEMON Tools Lite , care a fost verificată ca fiind curată de către diverse firme de securitate. Această actualizare elimină executabilele compromise și introduce componente legitime fără cod rău intenționat, ceea ce o face în prezent singura versiune sigură pentru cei care trebuie să continue să utilizeze programul.
Cum funcționează atacul: de la prima la a doua fază
Comportamentul programelor malware asociate cu DAEMON Tools urmează un model tipic de atac în două faze , foarte frecvent în operațiunile direcționate. Mai întâi, este implementată o componentă ușoară de recunoaștere și doar în anumite cazuri sunt implementate instrumente mai complexe pentru a prelua controlul asupra sistemului.
În prima etapă, codul malițios încorporat în fișierele binare modificate rulează persistent de fiecare dată când pornește Windows. Din acel moment, computerul compromis trimite o solicitare către un server de comandă și control utilizând un domeniu care pare legitim, cum ar fi env-check.daemontools.cc, pentru a primi instrucțiuni suplimentare.
„Prima etapă” a atacului este un modul de bază de colectare a informațiilor . Această componentă extrage și trimite atacatorilor date precum adresa MAC, numele gazdei, domeniul DNS, lista proceselor care rulează, software-ul instalat și setările regionale și lingvistice ale sistemului. Cu toate aceste informații, infractorii cibernetici creează un profil detaliat al mașinii infectate.
În majoritatea infecțiilor detectate, situația nu a depășit acest nivel inițial de spionaj . Sistemele au primit doar colectorul de date, fără a fi descărcate module mai puternice. Chiar și așa, este o intruziune gravă, deoarece permite atacatorilor să identifice medii care sunt ținte atractive pentru atacuri ulterioare și să scurgă informații potențial sensibile despre infrastructura victimei.
Într-un subset foarte mic de cazuri, asociate în mare parte cu agenții guvernamentale, centre de cercetare și companii industriale și de retail din țări precum Rusia, Belarus sau Thailanda, serverul de comandă a răspuns prin trimiterea unei a doua sarcini utile: un backdoor minimalist cu capacități de control de la distanță mult mai avansate.
Această a doua etapă a backdoor-ului poate descărca și executa noi sarcini utile, poate lansa comenzi shell și poate rula cod direct în memorie, practic fără nicio urmă pe disc, ceea ce face ca detectarea să fie extrem de dificilă. De acolo, sistemul este la mila atacatorilor, care pot pivota către alte mașini, pot exfiltra documente sau pot implementa instrumente de spionaj suplimentare.
În cele mai critice cazuri, s-a observat implementarea unui implant numit QUIC RAT . Acest troian de acces la distanță acceptă diverse protocoale de comunicare cu serverul de comandă și control și este capabil să injecteze cod malițios în procese legitime, cum ar fi notepad.exe sau conhost.exe. Acest tip de tehnică de injectare ajută la camuflarea activității malițioase printre procesele sistemului de operare de încredere.
Amploarea incidentului și țările afectate
Datele colectate până în prezent arată un atac la scară largă, dar cu utilizarea extrem de selectivă a celor mai dăunătoare capabilități . De la începutul lunii aprilie, au fost înregistrate câteva mii de încercări de a instala sarcini utile suplimentare rău intenționate prin intermediul programelor de instalare DAEMON Tools Lite compromise.
Majoritatea computerelor afectate aparțin utilizatorilor casnici, ceea ce este logic, având în vedere că DAEMON Tools a fost folosit ani de zile ca instrument standard pentru montarea imaginilor ISO și crearea de unități virtuale CD, DVD sau Blu-ray. Impactul este răspândit în aproximativ o sută de țări și teritorii, cu o concentrație deosebit de mare de victime în Rusia, Brazilia, Turcia, Spania, Germania, Franța, Italia și China.
Cu toate acestea, cercetătorii subliniază că doar o duzină de dispozitive au fost selectate pentru a doua fază a atacului , în care au fost implementate backdoor-ul ușor și RAT-ul bazat pe QUIC. Acestea au inclus sisteme aparținând agențiilor guvernamentale, instituțiilor științifice, companiilor producătoare și infrastructurii de retail, ceea ce este mai consistent cu o operațiune țintită decât cu un simplu atac oportunist, în masă.
Acest model sugerează că atacatorii au folosit DAEMON Tools ca punct de intrare larg , dar că adevăratul obiectiv a fost spionarea sau compromiterea unor rețele specifice cu valoare strategică ridicată. Victimele rămase au servit în mare parte drept zgomot de fundal și acoperire pentru a ascunde mai bine activitatea îndreptată către acele ținte prioritare.
Un alt detaliu frapant este prezența componentelor malware scrise în chineză . Unii analiști sugerează că acest lucru ar putea indica o posibilă origine a dezvoltatorilor atacului, deși este, de asemenea, foarte posibil ca acesta să fie o tactică diversionistă pentru a distrage atenția către anumite țări sau grupuri și a complica atribuirea.
Din perspectiva utilizatorului obișnuit, cea mai mare problemă este că întregul atac s-a bazat pe încrederea enormă generată de un software atât de răspândit . Milioane de oameni au presupus ani de zile că, dacă descarcă programul de instalare de pe site-ul oficial și acesta are o semnătură digitală validă, nu există motive de îngrijorare. Acest caz demonstrează că nici măcar aceste semne de încredere nu sunt infailibile.
DAEMON Tools, un clasic dedicat în perioada sa de glorie
Pentru a înțelege amploarea problemei, este important să ne amintim că DAEMON Tools nu este o aplicație marginală , ci mai degrabă un instrument bine stabilit în ecosistemul Windows. Timp de decenii, a fost folosit pentru a monta imagini de disc în formate precum ISO, IMG, UDF, BIN și NRG, care conțin structura completă a CD-urilor, DVD-urilor și chiar a hard disk-urilor și SSD-urilor.
În epoca de aur a mediilor optice, DAEMON Tools a devenit practic un standard de facto pentru cei care aveau nevoie să lucreze zilnic cu imagini de disc. Deși astăzi există alternative mai ușoare sau open-source - cum ar fi WinCDEmu în mediul Windows - programul are încă o bază uriașă de utilizatori, atât în mediile casnice, cât și în cele profesionale.
Dezvoltatorii utilitarului indică faptul că software-ul are peste trei milioane de utilizatori lunar , o cifră care explică de ce o campanie de acest tip poate ajunge atât de rapid la mii de computere din întreaga lume. Cu cât un instrument este mai popular, cu atât este mai atractiv pentru atacatori să se infiltreze în lanțul său de distribuție.
În acest context, faptul că toți instalatorii rău intenționați au fost semnați cu un certificat valid este deosebit de îngrijorător. În multe cazuri, atât utilizatorii, cât și platformele de securitate în sine consideră semnătura digitală ca un indicator al autenticității, presupunând că fișierul binar nu a fost modificat. În acest caz, însă, atacatorii au reușit să introducă codul înainte ca semnătura să fie obținută sau să reutilizeze infrastructura legitimă de semnare a companiei.
Incidentul DAEMON Tools se adaugă unei liste tot mai mari de atacuri asupra lanțului de aprovizionare software detectate de la începutul anului. Rapoartele de securitate menționează cazuri similare care afectează soluții precum eScan în ianuarie, Notepad++ în februarie și CPU-Z în aprilie, evidențiind o tendință clară: în loc să vizeze direct utilizatorii individuali, infractorii cibernetici preferă să compromită o legătură centrală și să lase distribuția software-ului să facă restul.
Riscuri specifice pentru utilizatori și organizații
Dincolo de agitația mediatică, ceea ce este cu adevărat important este ce se poate întâmpla pe un computer pe care a fost instalată o versiune infectată a DAEMON Tools . Riscurile variază în funcție de cât de mult a progresat lanțul de infectare, dar chiar și în scenarii mai puțin grave, impactul este semnificativ.
În faza inițială, principalul impact este furtul silențios al informațiilor de sistem . Date precum adresa MAC, numele gazdei, setările regionale sau lista de software instalat pot părea nesemnificative, dar în mâinile unui atacator, acestea îi permit să profileze rețeaua, să identifice versiuni vulnerabile ale altor programe și să pregătească atacuri ulterioare mult mai sofisticate.
Dacă sistemul este selectat pentru a doua fază, pericolul crește semnificativ. Backdoor-ul ușor permite executarea comenzilor de la distanță și descărcarea de fișiere suplimentare , deschizând ușa către o serie întreagă de amenințări: de la furtul de acreditări și documente sensibile până la instalarea de ransomware sau utilizarea computerului ca punct de intrare pentru a compromite întreaga rețea corporativă.
Prin implementarea QUIC RAT, atacatorii obțin acces de la distanță practic complet la dispozitiv . Aceștia pot injecta cod în procese legitime, pot ocoli anumite controale de securitate, se pot deplasa lateral în rețea și pot menține persistența pentru perioade lungi de timp fără a ridica suspiciuni. În mâinile unui actor cu resurse suficiente, acest tip de instrument este perfect pentru campanii de spionaj industrial sau pentru obținerea accesului prelungit la infrastructura critică.
În organizațiile cu cerințe stricte de securitate, o intruziune prin intermediul unui software comun precum DAEMON Tools este deosebit de problematică. Multe medii de lucru presupun că utilitarele semnate digital, cunoscute pe scară largă, sunt securizate în mod implicit, așadar monitorizarea comportamentului acestora poate fi mai laxă decât în cazul instrumentelor necunoscute sau lansate recent.
În plus, acest tip de incident erodează încrederea generală în lanțul de distribuție a software-ului . Dacă un instalator oficial semnat nu mai reprezintă o garanție suficientă, companiile sunt obligate să își consolideze procesele interne de validare, monitorizare și răspuns rapid, ceea ce implică investiții suplimentare de timp și resurse.
Cum să știi dacă ești vulnerabil și ce să faci dacă folosești DAEMON Tools
Într-un astfel de scenariu, prima întrebare logică este evidentă: Am instalată pe computer o versiune afectată? Verificarea de bază implică verificarea numărului de versiune DAEMON Tools Lite. Dacă se încadrează între 12.5.0.2421 și 12.5.0.2434 și a fost instalată sau actualizată la sau după 8 aprilie 2026, există suficiente motive de îngrijorare.
Pentru a reduce riscurile, experții recomandă o serie de pași clari. Mai întâi, dezinstalați imediat orice versiune Lite din intervalul compromis și, dacă doriți să continuați să utilizați aplicația, migrați la versiunea 12.6.0.2445 sau o versiune ulterioară, care a fost confirmată ca fiind lipsită de modificările rău intenționate detectate.
În continuare, este esențial să se efectueze o analiză amănunțită a sistemului folosind o soluție de securitate de încredere . Suitele de securitate de top includ deja detecții specifice pentru fișierele binare și sarcinile utile manipulate asociate cu această campanie, astfel încât o scanare completă poate ajuta la localizarea urmelor de malware, chiar dacă programele de instalare originale au fost eliminate.
În mediile corporative, măsurile trebuie să fie și mai stricte. Organizațiile trebuie să izoleze endpoint-urile unde DAEMON Tools a fost detectat ca fiind compromis , să revizuiască jurnalele pentru activități anormale de la începutul lunii aprilie și să verifice integritatea fișierelor executabile semnate pe sistemele lor. De asemenea, se recomandă monitorizarea traficului de rețea pentru conexiuni la domenii suspecte asociate cu campania.
În cele din urmă, atât acasă, cât și la serviciu, este recomandabil să examinați cu atenție orice procese ciudate sau adăugate recent , precum și orice execuție neobișnuită din foldere temporare sau directoare mai puțin frecvente. Deși backdoor-urile și QUIC RAT-urile încearcă să opereze pe ascuns, în multe cazuri lasă mici indicii care, cu o monitorizare adecvată, pot fi descoperite.
Dezastrul DAEMON Tools demonstrează că simpla concentrare pe originea programului de instalare nu mai este suficientă . Validarea semnăturilor digitale rămâne importantă, dar a devenit esențială completarea acestui control cu niveluri suplimentare de securitate: analiză comportamentală, liste albe interne, segmentare a rețelei și politici stricte privind software-ul care poate fi implementat în fiecare mediu, inclusiv practici de virtualizare securizată.
În peisajul actual al amenințărilor, atacul asupra DAEMON Tools a devenit un exemplu de manual al modului în care un software legitim și bine stabilit poate fi folosit ca un cal troian pentru a compromite sistemele în masă și, în același timp, pentru a executa operațiuni extrem de precise împotriva unui grup mic de victime de mare valoare. Pentru utilizatorii obișnuiți, lecția este clară: este recomandabil să verifice cu atenție orice instalare recentă a programului, să îl actualizeze imediat și să rămână vigilenți chiar dacă software-ul provine teoretic de la cea mai oficială sursă posibilă.