ΑρχικήSecurityDAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Η νέα έκθεση της Kaspersky αποκαλύπτει μια ιδιαίτερα ανησυχητική εξέλιξη στον τομέα της κυβερνοασφάλειας, με κυβερνητικούς, επιστημονικούς, κατασκευαστικούς οργανισμούς και επιχειρήσεις λιανικής πώλησης να βρίσκονται στο στόχαστρο μιας εξελισσόμενης επίθεσης στην εφοδιαστική αλυσίδα λογισμικού. Το περιστατικό αφορά το δημοφιλές εργαλείο Daemon Tools, στο οποίο εντοπίστηκε εξελιγμένο backdoor, ενσωματωμένο σε εκδόσεις που διανέμονταν από την επίσημη ιστοσελίδα της εταιρείας.

DAEMON Tools

Η υπόθεση αναδεικνύει για ακόμη μία φορά πόσο ευάλωτες μπορούν να αποδειχθούν ακόμα και αξιόπιστες αλυσίδες διανομής λογισμικού, όταν επιτιθέμενοι καταφέρνουν να παρεισφρήσουν στον μηχανισμό ενημερώσεων ή εγκατάστασης, επηρεάζοντας χιλιάδες τελικούς χρήστες χωρίς να γίνουν άμεσα αντιληπτοί.

Δείτε επίσης: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069

Η επίθεση στην εφοδιαστική αλυσίδα του Daemon Tools

Σύμφωνα με την ανάλυση της Kaspersky, η επίθεση φαίνεται να έχει οργανωθεί με ιδιαίτερη ακρίβεια και επιμονή, καθώς επηρεάζει εκδόσεις του Daemon Tools από την 12.5.0.2421 έως την 12.5.0.2434, οι οποίες κυκλοφόρησαν μετά τις 8 Απριλίου. Οι εκδόσεις αυτές περιείχαν κακόβουλο κώδικα, ο οποίος ενσωματώθηκε απευθείας στα εκτελέσιμα αρχεία του λογισμικού. Η εταιρεία AVB Disc Soft, δημιουργός του Daemon Tools, έχει ήδη ενημερωθεί για το περιστατικό, ενώ η απειλή παραμένει ενεργή.

Τροποποίηση υπογεγραμμένων αρχείων και τεχνική διείσδυση

Ιδιαίτερο ενδιαφέρον παρουσιάζει το γεγονός ότι οι επιτιθέμενοι δεν περιορίστηκαν σε εξωτερικές παρεμβολές, αλλά τροποποίησαν τρία βασικά binaries του λογισμικού: τα DTHelper.exe, DiscSoftBusServiceLite.exe και DTShellHlp.exe. Όλα αυτά τα αρχεία ήταν ψηφιακά υπογεγραμμένα με έγκυρα πιστοποιητικά της AVB Disc Soft, γεγονός που αύξησε σημαντικά την αξιοπιστία τους στα μάτια των συστημάτων ασφαλείας και των χρηστών.

Η ενσωμάτωση του κακόβουλου κώδικα στον μηχανισμό εκκίνησης του λογισμικού επιτρέπει την αυτόματη ενεργοποίηση του backdoor κάθε φορά που ξεκινά το σύστημα, καθιστώντας την απειλή επίμονη και δύσκολα ανιχνεύσιμη.

Μηχανισμός επικοινωνίας και εκτέλεσης εντολών

Η τεχνική λειτουργία του backdoor βασίζεται σε έναν μηχανισμό επικοινωνίας με απομακρυσμένο διακομιστή μέσω domain που έχει καταχωρηθεί με τεχνική typosquatting. Το domain αυτό δημιουργήθηκε στις 27 Μαρτίου και χρησιμοποιείται για την αποστολή εντολών στο μολυσμένο σύστημα.

DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Όταν ενεργοποιείται το backdoor, το σύστημα πραγματοποιεί αιτήματα προς τον συγκεκριμένο διακομιστή, ο οποίος με τη σειρά του μπορεί να επιστρέψει εντολές. Αυτές οι εντολές επιτρέπουν τη λήψη και εκτέλεση πρόσθετου κακόβουλου payload, ενισχύοντας τη λειτουργικότητα της επίθεσης.

Γεωγραφική εξάπλωση και εύρος μόλυνσης

Η Kaspersky αναφέρει ότι η επίθεση έχει επηρεάσει χιλιάδες συστήματα σε περισσότερες από 100 χώρες, με σημαντική παρουσία σε Βραζιλία, Κίνα, Γαλλία, Γερμανία, Ιταλία, Ρωσία, Ισπανία και Τουρκία. Περίπου το 10% των μολυσμένων συστημάτων ανήκει σε επιχειρήσεις και οργανισμούς, γεγονός που υποδεικνύει ότι η εκστρατεία δεν περιορίζεται σε μεμονωμένους χρήστες.

Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT

Στοχευμένες επιθέσεις και δεύτερο στάδιο μόλυνσης

Αν και η αρχική μόλυνση είναι εκτεταμένη, τα δεδομένα δείχνουν ότι οι επιτιθέμενοι προχώρησαν σε πιο στοχευμένες ενέργειες. Με βάση τις πληροφορίες που συλλέχθηκαν από το πρώτο backdoor, εντοπίστηκαν συγκεκριμένα συστήματα, τα οποία στη συνέχεια μολύνθηκαν με ένα δεύτερο, πιο ελαφρύ αλλά εξειδικευμένο backdoor.

Συνολικά, μόλις δώδεκα συστήματα σε κυβερνητικούς, επιστημονικούς, κατασκευαστικούς και λιανικούς οργανισμούς στη Λευκορωσία, τη Ρωσία και την Ταϊλάνδη φαίνεται να έχουν επηρεαστεί από αυτό το δεύτερο στάδιο. Αυτή η παρατήρηση ενισχύει την εκτίμηση περί στοχευμένης κατασκοπευτικής δραστηριότητας.

Χρήση του QUIC RAT και ασαφή κίνητρα

Σε πιο προχωρημένο στάδιο της επίθεσης, το backdoor αξιοποιήθηκε για την εγκατάσταση του κακόβουλου εργαλείου QUIC RAT σε ένα εκπαιδευτικό ίδρυμα στη Ρωσία. Το συγκεκριμένο εργαλείο απομακρυσμένης πρόσβασης επιτρέπει πλήρη έλεγχο του συστήματος από τους επιτιθέμενους, διευρύνοντας σημαντικά τις δυνατότητες παρακολούθησης και υποκλοπής δεδομένων.

Παρά την τεχνική ανάλυση, τα κίνητρα πίσω από την επίθεση παραμένουν ασαφή. Η Kaspersky επισημαίνει ότι η μεθοδολογία υποδεικνύει ξεκάθαρα στοχευμένη προσέγγιση, ωστόσο δεν είναι ακόμη βέβαιο αν πρόκειται για κυβερνοκατασκοπεία ή οικονομικά κίνητρα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Open VSX: Supply Chain επίθεση διανέμει το GlassWorm μέσω παραβιασμένου dev account

DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Συμπεράσματα και επιπτώσεις στην κυβερνοασφάλεια

Το περιστατικό με το Daemon Tools αναδεικνύει με εμφατικό τρόπο τους κινδύνους που κρύβονται στις επιθέσεις εφοδιαστικής αλυσίδας, όπου ακόμα και αξιόπιστο λογισμικό μπορεί να μετατραπεί σε φορέα κακόβουλης δραστηριότητας. Η δυνατότητα ενσωμάτωσης backdoor σε υπογεγραμμένα αρχεία δείχνει ότι οι παραδοσιακές μέθοδοι εμπιστοσύνης στο λογισμικό δεν επαρκούν πλέον.

Καθώς οι επιθέσεις γίνονται ολοένα πιο σύνθετες και πολυεπίπεδες, η ανάγκη για προηγμένα συστήματα ανίχνευσης, συνεχείς ελέγχους ακεραιότητας και ισχυρότερη εποπτεία της αλυσίδας διανομής γίνεται πιο επιτακτική από ποτέ.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS