De officiële website van de emulatiesoftware Daemon Tools verspreidt al wekenlang malware, meldt antivirusbedrijf Kaspersky. Sinds 8 april zijn duizenden infectiepogingen waargenomen bij zowel eindgebruikers als organisaties in meer dan honderd landen.
Daemon Tools is populaire software voor het mounten van disk images. Aanvallers hebben binnen de software verschillende bestanden aangepast en voorzien van een backdoor. Deze backdoor downloadt bij alle slachtoffers eerst een payload die uitgebreide systeeminformatie verzamelt, zoals het MAC-adres, hostnaam, DNS-domeinnaam, een overzicht van actieve processen, geïnstalleerde software en andere systeemgegevens. Op basis van deze informatie wordt bij een select aantal slachtoffers een tweede payload uitgevoerd, een remote access trojan die volledige toegang tot het systeem geeft.
Kaspersky heeft infecties vastgesteld in meer dan honderd landen, met de meeste slachtoffers in Rusland, Brazilië, Turkije, Spanje, Duitsland, Frankrijk, Italië en China. Ongeveer tien procent van de getroffen systemen behoort tot organisaties en bedrijven. Bij de meeste slachtoffers wordt alleen de eerste payload uitgevoerd, terwijl de backdoor slechts op een beperkt aantal machines is aangetroffen. Deze betroffen overheden, wetenschappelijke instellingen, fabrieken en retailorganisaties in Rusland, Wit-Rusland en Thailand.
Het doel van de infecties is nog onduidelijk. Kaspersky heeft de ontwikkelaars van Daemon Tools geïnformeerd zodat zij maatregelen kunnen nemen, maar meldt dat de supplychain-aanval nog steeds gaande is.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *