Hackers hebben de installatiebestanden van de DAEMON Tools-software getrojaniseerd, waardoor sinds 8 april een backdoor op duizenden systemen is geïnstalleerd die de software van de officiële website hebben gedownload. Deze supply-chain aanval heeft geleid tot infecties in meer dan honderd landen. De tweede fase van de aanval werd echter slechts op een dozijn systemen uitgevoerd, wat wijst op een gerichte aanval op waardevolle doelwitten.

Onder de slachtoffers die de volgende fase van de malware ontvingen, bevinden zich organisaties uit de retail, wetenschap, overheid en productie in Rusland, Wit-Rusland en Thailand. Cybersecuritybedrijf Kaspersky constateerde dat de aanval nog steeds gaande is en dat de getrojaniseerde software versies van DAEMON Tools betreft van 12.5.0.2421 tot en met 12.5.0.2434, met name de bestanden DTHelper.exe, DiscSoftBusServiceLite.exe en DTShellHlp.exe.

DAEMON Tools is een Windows-hulpprogramma waarmee schijfimagebestanden als virtuele stations kunnen worden gemount. Hoewel het programma vooral in de jaren 2000 populair was onder gamers en power users, wordt het tegenwoordig voornamelijk gebruikt in omgevingen waar virtueel schijfbeheer noodzakelijk is. Zodra gebruikers de digitaal ondertekende, maar getrojaniseerde installers uitvoeren, activeren zij de kwaadaardige code die in de gecompromitteerde binaries is ingebed. Deze malware zorgt voor persistente aanwezigheid en opent bij het opstarten van het systeem een backdoor.

De aanvallers kunnen via deze backdoor opdrachten sturen om extra malware te downloaden en uit te voeren. De eerste malwarefase is een eenvoudige informatieverzamelaar die systeemgegevens zoals hostnaam, MAC-adres, actieve processen, geïnstalleerde software en systeemtaal verzamelt en naar de aanvallers stuurt voor slachtofferprofilering. Op basis van deze gegevens krijgen sommige systemen een tweede malwarefase, een lichte backdoor die commando's kan uitvoeren, bestanden kan downloaden en code direct in het geheugen kan draaien.

In ten minste één geval, gericht op een Russisch onderwijsinstituut, werd een geavanceerdere malwarevariant ingezet, genaamd QUIC RAT. Deze ondersteunt meerdere communicatieprotocollen en kan kwaadaardige code injecteren in legitieme processen. Kaspersky omschrijft de DAEMON Tools supply-chain aanval als een geavanceerde compromittering die bijna een maand onopgemerkt bleef. Het bedrijf adviseert organisaties om systemen met DAEMON Tools zorgvuldig te controleren op verdachte activiteiten vanaf 8 april.

Hoewel Kaspersky de aanval niet aan een specifieke dreigingsactor toeschrijft, vermoeden de onderzoekers op basis van strings in de eerste malwarefase dat de aanvaller Chinees spreekt. Supply-chain aanvallen op software zijn dit jaar frequent geweest, met eerdere incidenten bij onder andere eScan, Notepad++ en CPU-Z. Ook aanvallen op code repositories, pakketten en extensies namen toe, met campagnes zoals Trivy, Checkmarx en Glassworm als opvallende voorbeelden.