Disc Soft Limited, fabricante de DAEMON Tools Lite, confirmó que el software fue trojanizado en un ataque a la cadena de suministro y lanzó una nueva versión libre de malware. La compañía indicó que, en menos de 12 horas de identificar el problema, implementó una solución. Según sus hallazgos iniciales, el incidente se limitó a la versión gratuita de DAEMON Tools Lite y no afectó a otros productos.

"No hemos encontrado evidencia que respalde las afirmaciones de que todos los usuarios de DAEMON Tools se vieron afectados, y en esta etapa no podemos confirmar impacto en los clientes de versiones de pago. Nuestro análisis actual indica que DAEMON Tools Pro y DAEMON Tools Ultra no se vieron afectados y son absolutamente seguros", declaró Disc Soft a BleepingComputer.

En un comunicado publicado hoy, Disc Soft también aseguró haber protegido su infraestructura, aunque aún no ha atribuido el ataque a un actor específico ni ha compartido información adicional sobre la brecha, incluido el vector de ataque utilizado, mientras continúa investigando el incidente.

"Tras una investigación interna, identificamos una interferencia no autorizada dentro de nuestra infraestructura. Como resultado, ciertos paquetes de instalación se vieron afectados en nuestro entorno de compilación y se lanzaron en un estado comprometido. La versión 12.6 de DAEMON Tools Lite, que no contiene los archivos sospechosos, fue lanzada el 5 de mayo", explicó la empresa.

Se recomienda a los usuarios que descargaron o instalaron DAEMON Tools Lite versión 12.5.1 (gratuita) desde el 8 de abril que desinstalen la aplicación, realicen un análisis completo del sistema con software de seguridad e instalen la última versión (12.6) desde el sitio web oficial. Disc Soft ha eliminado la versión trojanizada y ahora muestra una advertencia para que los usuarios actualicen.

Según reveló Kaspersky el martes, los atacantes trojanizaron los instaladores de DAEMON Tools Lite y los utilizaron para infectar miles de sistemas en más de 100 países que descargaron el software desde el sitio oficial desde el 8 de abril. Tras ejecutar los instaladores maliciosos firmados digitalmente (versiones 12.5.0.2421 a 12.5.0.2434), el código malicioso implementó una carga útil diseñada para establecer persistencia y activar una puerta trasera al iniciar el sistema.

El malware de primera etapa era un ladrón de información básico que recopilaba datos del sistema (nombre de host, dirección MAC, procesos en ejecución, software instalado y configuración regional) y los enviaba a servidores controlados por los atacantes para perfilar a las víctimas. Según los resultados, algunos sistemas infectados recibieron una segunda etapa: una puerta trasera ligera capaz de ejecutar comandos, descargar archivos y ejecutar código directamente en memoria.

En al menos un caso, Kaspersky observó el despliegue del malware QUIC RAT, que puede inyectar código malicioso en procesos legítimos y soporta múltiples protocolos de comunicación. Durante la investigación, Kaspersky encontró que organizaciones minoristas, científicas, gubernamentales y manufactureras en Rusia, Bielorrusia y Tailandia, así como usuarios domésticos en Rusia, Brasil, Turquía, España, Alemania, Francia, Italia y China, estaban entre las víctimas.

Hoy, en una actualización del informe original, Kaspersky confirmó que DAEMON Tools Lite 12.6.0, lanzado ayer, ya no muestra comportamiento malicioso. "Tras la divulgación, el proveedor reconoció el problema y publicó una nueva versión del software para solucionarlo", indicó Kaspersky.

image
image
DAEMON Tools Lite 12.5.1 warning
DAEMON Tools Lite 12.5.1 warning
article image
article image