Эксперты «Лаборатории Касперского» обнаружили, что популярное приложение DAEMON Tools, предназначенное для создания и использования виртуальных дисков, было взломано хакерами. Злоумышленники внедрили опасный бэкдор в установочные файлы программы, что привело к заражению тысяч пользователей по всему миру.
- Вредоносное программное обеспечение было внедрено в загрузочные файлы DAEMON Tools, заразив тысячи пользователей по всему миру.
- Кампания разворачивалась в два этапа: сначала устанавливался инфостилер для сбора данных, а затем избирательно – бэкдор на целевых машинах.
- Исследователи подозревают причастность китайских хакеров, отмечая высокую точность атаки на государственные и промышленные системы.
Двухэтапная атака на пользователей
Согласно новому отчету «Лаборатории Касперского», злоумышленники получили доступ к веб-сайту, на котором размещалось приложение DAEMON Tools, примерно 8 апреля 2024 года. Они внедрили несколько модифицированных версий программного обеспечения, а именно DTHelper.exe, DiscSoftBusServiceLite.exe и DTShellHlp.exe (версии с 12.5.0.2421 по 12.5.0.2434).
При установке эти вредоносные версии разворачивали несколько вариантов зловредов. На первом этапе жертва заражалась базовым инфостилером – программой для сбора информации, которая похищала системные данные: имя хоста, MAC-адрес, список запущенных процессов, установленное программное обеспечение и региональные настройки системы. Эта информация затем передавалась злоумышленникам.
На основе полученных данных вредоносное ПО переходило ко второму этапу, разворачивая легковесный бэкдор. Этот бэкдор способен выполнять команды, загружать файлы и запускать произвольный код непосредственно в оперативной памяти скомпрометированного устройства.
Целенаправленное воздействие
Приложение DAEMON Tools, будучи чрезвычайно популярным в начале 2000-х годов, по-прежнему широко используется. «Лаборатория Касперского» зафиксировала несколько тысяч попыток заражения среди своих клиентов с начала апреля 2024 года. Жертвы были обнаружены более чем в 100 странах и территориях, при этом большинство из них находились в России, Бразилии, Турции, Испании, Германии, Франции, Италии и Китае.
При этом, как отмечает «Лаборатория Касперского», атака является высокоцелевой. Злоумышленники не могли выбирать, кто будет заражен инфостилером, поскольку он был размещен на общедоступном сайте DAEMON Tools. Однако второй этап – развертывание бэкдора – был замечен лишь на нескольких десятках машин, принадлежащих государственным, научным, производственным и розничным организациям в России, Беларуси и Таиланде.
«Такой способ развертывания бэкдора на небольшой части зараженных машин явно указывает на намеренный характер атаки. Однако их истинные мотивы — будь то кибершпионаж или „охота на крупную дичь“ — в настоящее время остаются неясными», — сообщил представитель «Лаборатории Касперского».
Личность нападавших установить не удалось, однако «Лаборатория Касперского» полагает, что они могут быть связаны с китайскими кибергруппировками. Данная информация предоставлена изданием BleepingComputer.






