Daemon Tools بکدر گرفت: حمله زنجیره تأمین یکماهه
خلاصهٔ کاملتر
کسپرسکی روز سهشنبه اعلام کرد که Daemon Tools، یکی از پرکاربردترین نرمافزارهای مونت ایمیج دیسک، از ۸ آوریل ۲۰۲۶ دچار یک حمله زنجیره تأمین شده. اینستالرهای آلوده با گواهی دیجیتال رسمی سازنده (AVB) امضا شده و از سایت رسمی توزیع میشدند، یعنی کاربران صرفاً با نصب یک آپدیت بهظاهر معتبر آلوده میشدند. نسخههای ۱۲.۵.۰.۲۴۲۱ تا ۱۲.۵.۰.۲۴۳۴ روی ویندوز تحت تأثیر هستند.
پیلود اولیه این بدافزار اطلاعاتی مثل آدرسهای MAC، نام هاست، دامینهای DNS، پروسههای در حال اجرا، نرمافزارهای نصبشده و تنظیمات زبان سیستم رو جمعآوری میکنه و به سرور مهاجم میفرسته. هزاران دستگاه در بیش از ۱۰۰ کشور هدف قرار گرفتن، اما فقط حدود ۱۰ درصد از دستگاههای آلوده متعلق به سازمانها بودن.
در حدود دوازده سازمان از بخشهای دولتی، علمی، تولیدی و خردهفروشی، پیلود پیشرفتهتری هم نصب شده: یک بکدر مینیمالیستی که میتونه دستورات اجرا کنه، فایل دانلود کنه و shellcode رو مستقیم توی حافظه اجرا کنه. این روش اجرا در حافظه شناسایی بدافزار رو خیلی سختتر میکنه.
روی یک دستگاه متعلق به یک مؤسسه آموزشی در روسیه، بکدر پیچیدهتری به نام QUIC RAT هم کشف شد. این بدافزار میتونه پیلود رو به پروسههای سیستمی مثل notepad.exe و conhost.exe تزریق کنه و از پروتکلهای متنوعی برای ارتباط با سرور فرماندهی استفاده میکنه، از جمله HTTP، UDP، TCP، WSS، QUIC، DNS و HTTP/3.
این حمله از نظر پیچیدگی با بزرگترین حملات زنجیره تأمین تاریخ مقایسه میشه؛ مثل آلودهسازی CCleaner در ۲۰۱۷، SolarWinds در ۲۰۲۰ و 3CX در ۲۰۲۳. کسپرسکی تأکید کرده که این حمله «با سطح بالایی از پیچیدگی» طراحی شده و کشف اون حدود یک ماه طول کشیده، مشابه زمان کشف حمله 3CX. اکثر آلودگیها در روسیه، برزیل، ترکیه، اسپانیا، آلمان، فرانسه، ایتالیا و چین ثبت شدن.
اگه از Daemon Tools استفاده میکنی، باید هر چه زودتر سیستمت رو با یک آنتیویروس معتبر اسکن کنی. کسپرسکی همچنین توصیه میکنه که تزریق مشکوک کد به پروسههای سیستمی رو زیر نظر بگیری، بهخصوص وقتی منشأ اجرا دایرکتوریهای عمومی مثل Temp، AppData یا Public هستن.
نکات کلیدی:
- نسخههای ۱۲.۵.۰.۲۴۲۱ تا ۱۲.۵.۰.۲۴۳۴ روی ویندوز آلوده هستن
- اینستالرها با گواهی دیجیتال رسمی امضا شده بودن و از سایت اصلی دانلود میشدن
- پیلود اول اطلاعات سیستم رو جمعآوری میکنه؛ پیلود دوم یک بکدر کامل روی دستگاههای هدف نصب میکنه
- بکدر QUIC RAT میتونه کد رو به
notepad.exeوconhost.exeتزریق کنه - هدف نهایی مهاجمان هنوز مشخص نیست: جاسوسی سایبری یا حملات هدفمند پیچیدهتر




