Η νέα έκθεση της Kaspersky αποκαλύπτει μια ιδιαίτερα ανησυχητική εξέλιξη στον τομέα της κυβερνοασφάλειας, με κυβερνητικούς, επιστημονικούς, κατασκευαστικούς οργανισμούς και επιχειρήσεις λιανικής πώλησης να βρίσκονται στο στόχαστρο μιας εξελισσόμενης επίθεσης στην εφοδιαστική αλυσίδα λογισμικού. Το περιστατικό αφορά το δημοφιλές εργαλείο Daemon Tools, στο οποίο εντοπίστηκε εξελιγμένο backdoor, ενσωματωμένο σε εκδόσεις που διανέμονταν από την επίσημη ιστοσελίδα της εταιρείας.

Η υπόθεση αναδεικνύει για ακόμη μία φορά πόσο ευάλωτες μπορούν να αποδειχθούν ακόμα και αξιόπιστες αλυσίδες διανομής λογισμικού, όταν επιτιθέμενοι καταφέρνουν να παρεισφρήσουν στον μηχανισμό ενημερώσεων ή εγκατάστασης, επηρεάζοντας χιλιάδες τελικούς χρήστες χωρίς να γίνουν άμεσα αντιληπτοί.
Δείτε επίσης: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069
Η επίθεση στην εφοδιαστική αλυσίδα του Daemon Tools
Σύμφωνα με την ανάλυση της Kaspersky, η επίθεση φαίνεται να έχει οργανωθεί με ιδιαίτερη ακρίβεια και επιμονή, καθώς επηρεάζει εκδόσεις του Daemon Tools από την 12.5.0.2421 έως την 12.5.0.2434, οι οποίες κυκλοφόρησαν μετά τις 8 Απριλίου. Οι εκδόσεις αυτές περιείχαν κακόβουλο κώδικα, ο οποίος ενσωματώθηκε απευθείας στα εκτελέσιμα αρχεία του λογισμικού. Η εταιρεία AVB Disc Soft, δημιουργός του Daemon Tools, έχει ήδη ενημερωθεί για το περιστατικό, ενώ η απειλή παραμένει ενεργή.
Τροποποίηση υπογεγραμμένων αρχείων και τεχνική διείσδυση
Ιδιαίτερο ενδιαφέρον παρουσιάζει το γεγονός ότι οι επιτιθέμενοι δεν περιορίστηκαν σε εξωτερικές παρεμβολές, αλλά τροποποίησαν τρία βασικά binaries του λογισμικού: τα DTHelper.exe, DiscSoftBusServiceLite.exe και DTShellHlp.exe. Όλα αυτά τα αρχεία ήταν ψηφιακά υπογεγραμμένα με έγκυρα πιστοποιητικά της AVB Disc Soft, γεγονός που αύξησε σημαντικά την αξιοπιστία τους στα μάτια των συστημάτων ασφαλείας και των χρηστών.
Η ενσωμάτωση του κακόβουλου κώδικα στον μηχανισμό εκκίνησης του λογισμικού επιτρέπει την αυτόματη ενεργοποίηση του backdoor κάθε φορά που ξεκινά το σύστημα, καθιστώντας την απειλή επίμονη και δύσκολα ανιχνεύσιμη.
Μηχανισμός επικοινωνίας και εκτέλεσης εντολών
Η τεχνική λειτουργία του backdoor βασίζεται σε έναν μηχανισμό επικοινωνίας με απομακρυσμένο διακομιστή μέσω domain που έχει καταχωρηθεί με τεχνική typosquatting. Το domain αυτό δημιουργήθηκε στις 27 Μαρτίου και χρησιμοποιείται για την αποστολή εντολών στο μολυσμένο σύστημα.

Όταν ενεργοποιείται το backdoor, το σύστημα πραγματοποιεί αιτήματα προς τον συγκεκριμένο διακομιστή, ο οποίος με τη σειρά του μπορεί να επιστρέψει εντολές. Αυτές οι εντολές επιτρέπουν τη λήψη και εκτέλεση πρόσθετου κακόβουλου payload, ενισχύοντας τη λειτουργικότητα της επίθεσης.
Γεωγραφική εξάπλωση και εύρος μόλυνσης
Η Kaspersky αναφέρει ότι η επίθεση έχει επηρεάσει χιλιάδες συστήματα σε περισσότερες από 100 χώρες, με σημαντική παρουσία σε Βραζιλία, Κίνα, Γαλλία, Γερμανία, Ιταλία, Ρωσία, Ισπανία και Τουρκία. Περίπου το 10% των μολυσμένων συστημάτων ανήκει σε επιχειρήσεις και οργανισμούς, γεγονός που υποδεικνύει ότι η εκστρατεία δεν περιορίζεται σε μεμονωμένους χρήστες.
Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT
Στοχευμένες επιθέσεις και δεύτερο στάδιο μόλυνσης
Αν και η αρχική μόλυνση είναι εκτεταμένη, τα δεδομένα δείχνουν ότι οι επιτιθέμενοι προχώρησαν σε πιο στοχευμένες ενέργειες. Με βάση τις πληροφορίες που συλλέχθηκαν από το πρώτο backdoor, εντοπίστηκαν συγκεκριμένα συστήματα, τα οποία στη συνέχεια μολύνθηκαν με ένα δεύτερο, πιο ελαφρύ αλλά εξειδικευμένο backdoor.
Συνολικά, μόλις δώδεκα συστήματα σε κυβερνητικούς, επιστημονικούς, κατασκευαστικούς και λιανικούς οργανισμούς στη Λευκορωσία, τη Ρωσία και την Ταϊλάνδη φαίνεται να έχουν επηρεαστεί από αυτό το δεύτερο στάδιο. Αυτή η παρατήρηση ενισχύει την εκτίμηση περί στοχευμένης κατασκοπευτικής δραστηριότητας.
Χρήση του QUIC RAT και ασαφή κίνητρα
Σε πιο προχωρημένο στάδιο της επίθεσης, το backdoor αξιοποιήθηκε για την εγκατάσταση του κακόβουλου εργαλείου QUIC RAT σε ένα εκπαιδευτικό ίδρυμα στη Ρωσία. Το συγκεκριμένο εργαλείο απομακρυσμένης πρόσβασης επιτρέπει πλήρη έλεγχο του συστήματος από τους επιτιθέμενους, διευρύνοντας σημαντικά τις δυνατότητες παρακολούθησης και υποκλοπής δεδομένων.
Παρά την τεχνική ανάλυση, τα κίνητρα πίσω από την επίθεση παραμένουν ασαφή. Η Kaspersky επισημαίνει ότι η μεθοδολογία υποδεικνύει ξεκάθαρα στοχευμένη προσέγγιση, ωστόσο δεν είναι ακόμη βέβαιο αν πρόκειται για κυβερνοκατασκοπεία ή οικονομικά κίνητρα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account

Συμπεράσματα και επιπτώσεις στην κυβερνοασφάλεια
Το περιστατικό με το Daemon Tools αναδεικνύει με εμφατικό τρόπο τους κινδύνους που κρύβονται στις επιθέσεις εφοδιαστικής αλυσίδας, όπου ακόμα και αξιόπιστο λογισμικό μπορεί να μετατραπεί σε φορέα κακόβουλης δραστηριότητας. Η δυνατότητα ενσωμάτωσης backdoor σε υπογεγραμμένα αρχεία δείχνει ότι οι παραδοσιακές μέθοδοι εμπιστοσύνης στο λογισμικό δεν επαρκούν πλέον.
Καθώς οι επιθέσεις γίνονται ολοένα πιο σύνθετες και πολυεπίπεδες, η ανάγκη για προηγμένα συστήματα ανίχνευσης, συνεχείς ελέγχους ακεραιότητας και ισχυρότερη εποπτεία της αλυσίδας διανομής γίνεται πιο επιτακτική από ποτέ.
