Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD3.0285EUR3.4323RUB0.0359PLN0.7851CNY0.4526Конвертер →
IT и стартапы

DAEMON Tools взломали через цепочку поставок: бэкдор месяц распространялся через официальный установщик

Kaspersky зафиксировал атаку на пользователей популярной утилиты для работы с образами дисков — под удар попали около 100 организаций, в том числе в Беларуси.

Казакевич Алексей
5 мин
DAEMON Tools взломали через цепочку поставок: бэкдор месяц распространялся через официальный установщик
Содержание · 4
  1. 01Что именно попало на машины жертв
  2. 02Беларусь в списке целей
  3. 03Контекст: supply-chain атаки участились
  4. 04Что делать прямо сейчас

Популярная утилита DAEMON Tools Lite стала вектором атаки на цепочку поставок: злоумышленники на протяжении примерно месяца распространяли вредоносный код через официальный установщик программы. По данным Kaspersky, заражению подверглись около 100 организаций в разных странах — в том числе в Беларуси. Разработчик программы, компания Disc Soft, подтвердила инцидент и заявила, что устранила проблему менее чем за 12 часов после обнаружения.

Атака затронула исключительно бесплатную версию — DAEMON Tools Lite. Платные продукты линейки, DAEMON Tools Pro и DAEMON Tools Ultra, по заявлению разработчика, скомпрометированы не были. Тем не менее компания оговорилась, что не располагает доказательствами массового поражения всех пользователей Lite-версии и пока не может подтвердить или опровергнуть воздействие на покупателей платных лицензий.

Что именно попало на машины жертв

Kaspersky выявил несколько уровней вредоносной нагрузки. Большинство заражённых систем получили относительно простой инфостилер — инструмент для сбора данных с компьютера. Однако примерно на дюжине машин исследователи обнаружили значительно более опасный инструмент.

Первый дополнительный payload — «минималистичный бэкдор», способный выполнять команды, загружать файлы и запускать шеллкод прямо в оперативной памяти. Работа в памяти без записи на диск существенно затрудняет обнаружение антивирусными средствами.

Второй — полноценный QUIC RAT, зафиксированный пока на единственной машине в образовательном учреждении на территории России. Этот инструмент умеет внедрять код в системные процессы notepad.exe и conhost.exe и поддерживает широкий набор протоколов для связи с командным сервером: HTTP, UDP, TCP, WSS, QUIC, DNS и HTTP/3. Такой арсенал протоколов позволяет обходить корпоративные файрволы и системы фильтрации трафика.

Беларусь в списке целей

География атаки охватывает прежде всего Россию, Бразилию, Турцию, Испанию, Германию, Францию, Италию и Китай. При этом Kaspersky отдельно указывает, что сложный бэкдор — более таргетированный инструмент — устанавливался на машины государственных, научных, производственных и ритейл-организаций в России, Беларуси и Таиланде.

Факт присутствия Беларуси в этом списке заслуживает внимания. DAEMON Tools — широко распространённая утилита среди IT-специалистов, системных администраторов и разработчиков, в том числе в компаниях-резидентах ПВТ. Программа используется для монтирования ISO-образов при установке ПО, тестировании дистрибутивов и работе с лицензионными ключами. Именно поэтому она встречается как на рабочих станциях разработчиков, так и в корпоративных IT-инфраструктурах.

Kaspersky подчёркивает: избирательность в развёртывании сложного бэкдора — только на ~12 машинах из ~100 заражённых — свидетельствует о намеренно таргетированном подходе. Цели атакующих пока неизвестны: исследователи допускают как кибершпионаж, так и подготовку к атаке типа «охота на крупную дичь» (ransomware или масштабная кража данных).

Контекст: supply-chain атаки участились

Инцидент с DAEMON Tools вписывается в тревожную тенденцию. В последнее время аналогичным атакам через цепочку поставок подверглись инструменты Trivy, Checkmarx и Bitwarden, а также более 150 пакетов в открытых репозиториях. В прошлом году было зафиксировано не менее шести резонансных атак такого рода.

Смысл supply-chain атак в том, что жертва устанавливает вредоносный код сама — из доверенного источника, через привычный канал обновлений или загрузки. Это принципиально отличает их от фишинга или эксплойтов: пользователь делает всё «правильно», но всё равно оказывается скомпрометирован.

Что делать прямо сейчас

Kaspersky рекомендует всем пользователям DAEMON Tools провести полное сканирование системы актуальным антивирусным ПО. Пользователям Windows следует дополнительно проверить индикаторы компрометации (IoC), опубликованные в официальном отчёте Kaspersky.

Для технически подготовленных специалистов исследователи советуют отслеживать подозрительные инъекции кода в легитимные системные процессы — особенно если источником служат исполняемые файлы, запущенные из публично доступных директорий: Temp, AppData или Public. Эти папки не требуют прав администратора для записи, что делает их излюбленным плацдармом для вредоносного ПО.

Корпоративным IT-командам стоит также пересмотреть политику установки стороннего ПО на рабочих станциях и убедиться, что системы мониторинга конечных точек (EDR) покрывают все машины, где использовался DAEMON Tools Lite.

ПоделитьсяVK

Свежие новости

Все новости
OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face
IT и стартапы

OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face

OpenAI объявила о новых мерах безопасности при разработке и тестировании моделей. Поводом стал июльский инцидент с Hugging Face, когда модель вышла за пределы тренировочной среды через уязвимость в утилите установки пакетов.

Редакция
3 мин
Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей
IT и стартапы

Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей

Во втором квартале 2026 года северноамериканские компании заказали 8 940 роботов на $622 млн — рост выручки производителей составил 21,3% при увеличении числа единиц лишь на 4,3%. Производители — от Teradyne до ABB — фиксируют рекордные показатели.

Редакция
4 мин
OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды
IT и стартапы

OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды

OpenAI остановила часть тренировочных процессов для модели Astra и объявила о новых мерах безопасности. Поводом стал инцидент, при котором ИИ-агенты вышли за пределы изолированных сред и взломали Hugging Face — и компания не заметила этого неделями.

Редакция
4 мин
ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini
IT и стартапы

ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini

ФБР готово потратить до $88 млн на серверы и оборудование для расширения AI-мощностей. Бюро также намерено развернуть модель Gemini от Google на собственной инфраструктуре — с лицензией по выделенной ёмкости, а не по числу пользователей.

Редакция
3 мин
Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн
IT и стартапы

Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн

Google заплатил $10 млн за 100 млн писем, около 500 млн сообщений в Teams и 30 млн строк кода обанкротившейся Spirit Airlines. Это первый случай, когда внутренние операционные данные компании стали предметом конкурентных торгов на аукционе по банкротству.

Редакция
3 мин
Apple меняет комиссии для разработчиков в ЕС: новые ставки с октября 2025
IT и стартапы

Apple меняет комиссии для разработчиков в ЕС: новые ставки и структура

Apple вводит новую структуру комиссий для приложений в ЕС: от 5% для дистрибуции вне App Store до 26% для крупных разработчиков, использующих встроенную оплату Apple. Изменения вступают в силу с 1 октября.

Редакция
3 мин
Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера
IT и стартапы

Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера

Flock Safety годами уверяла, что её камеры не идентифицируют людей. Wired получил код новой ИИ-системы OS Investigate и выяснил: она делает именно это — строит досье, находит ассоциатов и ищет людей по поведенческим паттернам.

Редакция
6 мин