Un ataque a la cadena de suministro ha comprometido los instaladores del software DAEMON Tools desde el 8 de abril, infectando a miles de usuarios que descargaron el producto desde el sitio oficial. Según la empresa de ciberseguridad Kaspersky, la campaña ha afectado a víctimas en más de 100 países, aunque solo una docena de máquinas recibieron cargas maliciosas de segunda etapa, lo que sugiere un ataque dirigido a objetivos de alto valor.
Entre las organizaciones que recibieron las cargas de segunda etapa se encuentran entidades de los sectores minorista, científico, gubernamental y manufacturero en Rusia, Bielorrusia y Tailandia. Kaspersky advierte que el ataque sigue activo y que las versiones comprometidas de DAEMON Tools van desde la 12.5.0.2421 hasta la 12.5.0.2434, afectando a los ejecutables DTHelper.exe, DiscSoftBusServiceLite.exe y DTShellHlp.exe.
Detalles del ataque
DAEMON Tools es una utilidad de Windows utilizada para montar imágenes de discos como unidades virtuales. Aunque fue muy popular en la década de 2000, especialmente entre jugadores, hoy su uso se limita a entornos que requieren gestión de unidades virtuales. Los instaladores troyanizados estaban firmados digitalmente, lo que permitió evadir la detección inicial.
Cuando los usuarios descargan y ejecutan los instaladores comprometidos, el código malicioso se activa, establece persistencia y activa una puerta trasera que se inicia con el sistema. El servidor remoto puede enviar comandos para descargar y ejecutar cargas adicionales. La primera etapa del malware es un ladrón de información básico que recopila datos del sistema como nombre de host, dirección MAC, procesos en ejecución, software instalado y configuración regional, y los envía a los atacantes para perfilar a las víctimas.
Basándose en los resultados, algunos sistemas reciben una segunda etapa: una puerta trasera ligera que puede ejecutar comandos, descargar archivos y ejecutar código directamente en memoria. En al menos un caso, dirigido a una institución educativa rusa, Kaspersky observó el despliegue de una cepa de malware más avanzada llamada QUIC RAT, que soporta múltiples protocolos de comunicación y puede inyectar código malicioso en procesos legítimos.
Atribución y contexto
Kaspersky no atribuye el ataque a un actor específico, pero basándose en cadenas de texto encontradas en la primera etapa, los investigadores creen que el atacante es de habla china. La compañía describe el ataque como lo suficientemente sofisticado como para evadir la detección durante casi un mes. Recomiendan a las organizaciones que hayan tenido DAEMON Tools instalado revisar sus sistemas en busca de actividades anómalas desde el 8 de abril.
Desde principios de año, se han detectado ataques a la cadena de suministro casi todos los meses: eScan en enero, Notepad++ en febrero, CPU-Z en abril y DAEMON Tools en mayo. Ataques similares contra repositorios de código, paquetes y extensiones han sido aún más frecuentes, con campañas como Trivy, Checkmarx y Glassworm entre las más destacadas.
BleepingComputer contactó a DAEMON Tools para solicitar comentarios, pero no recibió respuesta al momento de la publicación.




















Deja una respuesta