Accueil / Entreprise et informatique / Une application populaire Daemon Tools infectée par une cyberattaque de la chaîne d’approvisionnement pendant un mois

Une application populaire Daemon Tools infectée par une cyberattaque de la chaîne d’approvisionnement pendant un mois

Application de disque Daemon Tools largement utilisée piratée lors d’une attaque de la chaîne d’approvisionnement d’un mois

Une populaire application de montage de disque virtuel connue sous le nom de Daemon Tools a été piratée pour installer un outil de vol d’informations dans le cadre d’une attaque de la chaîne d’approvisionnement qui a duré au moins un mois, ont déclaré vendredi des chercheurs.

Daemon Tools, qui permet aux utilisateurs de créer et de monter des images de disque virtuel, compte plus de 40 millions d’utilisateurs actifs dans le monde. Les attaquants ont compromis la version 5.8 de l’application pour Windows pour distribuer des logiciels malveillants capables de voler des identifiants de connexion, des cookies de navigateur, des portefeuilles de crypto-monnaie et d’autres données sensibles.

La version piratée a été disponible au téléchargement sur le site officiel de Daemon Tools entre le 16 octobre et le 19 novembre, selon les chercheurs de la société de cybersécurité ESET. Les attaquants ont réussi à contourner les mécanismes de signature de code de l’application en modifiant les binaires légitimes pour charger une charge utile malveillante.

« Les attaquants ont modifié les fichiers d’installation de manière à ce que le processus d’installation lui-même télécharge et exécute un logiciel malveillant supplémentaire », a déclaré Peter Kalnai, chercheur en logiciels malveillants chez ESET. « C’est une attaque de la chaîne d’approvisionnement sophistiquée qui exploite la confiance des utilisateurs dans un éditeur de logiciels établi. »

Le logiciel malveillant, qu’ESET a nommé « StealerBot », utilise plusieurs techniques d’évasion pour éviter la détection par les logiciels antivirus. Il communique avec des serveurs de commande et de contrôle pour exfiltrer les données volées et peut télécharger des charges utiles supplémentaires selon les instructions de ses opérateurs.

ESET estime que des milliers d’utilisateurs ont été potentiellement affectés par l’attaque, bien que le nombre exact de victimes reste inconnu. La société qui développe Daemon Tools, Disc Soft Ltd., a publié une version nettoyée (5.8.1) le 19 novembre après avoir été informée de la compromission.

Dans une déclaration, Disc Soft Ltd. a reconnu l’incident de sécurité et a exhorté tous les utilisateurs à mettre à jour immédiatement vers la dernière version. La société a également recommandé aux utilisateurs qui ont téléchargé la version 5.8 entre mi-octobre et mi-novembre de faire analyser leurs systèmes à la recherche de logiciels malveillants et de modifier leurs mots de passe.

Cette attaque est la dernière d’une série croissante d’attaques de la chaîne d’approvisionnement logicielle ciblant des applications populaires. De telles attaques sont particulièrement dangereuses car elles exploitent la confiance des utilisateurs dans les éditeurs de logiciels établis et peuvent affecter un grand nombre de victimes simultanément.

ESET a déclaré qu’il continue de surveiller l’infrastructure de commande et de contrôle de StealerBot et travaille avec les forces de l’ordre et les fournisseurs de services Internet pour perturber les opérations des attaquants.

Les utilisateurs de Daemon Tools sont invités à vérifier leur version actuelle et à s’assurer qu’ils exécutent la version 5.8.1 ou ultérieure. Toute personne ayant installé la version 5.8 pendant la période affectée devrait considérer son système comme potentiellement compromis et prendre les mesures appropriées pour sécuriser ses comptes et ses données.

Répondre