Les installateurs officiels de DAEMON Tools piégés pendant un mois dans une attaque de la chaîne d'approvisionnement
Kaspersky a révélé que des installateurs signés téléchargés depuis le site officiel de DAEMON Tools contenaient une porte dérobée depuis le 8 avril 2026, infectant des milliers de machines dans plus de 100 pays et livrant des implants supplémentaires, dont QUIC RAT, à une douzaine de cibles choisies.
- Victime
- DAEMON Tools (AVB Disc Soft) users
Le 5 mai 2026, Kaspersky a révélé que les installateurs de DAEMON Tools, l'utilitaire Windows d'émulation de disques bien connu, avaient été piégés à la source. Depuis le 8 avril 2026, les copies téléchargées sur le site légitime de DAEMON Tools contenaient du code malveillant, et les fichiers étaient signés avec des certificats AVB Disc Soft valides, ce qui leur donnait une apparence légitime aux yeux des utilisateurs comme de nombreux contrôles de sécurité.
Fonctionnement de l'attaque
Les versions 12.5.0.2421 à 12.5.0.2434 de l'édition Windows étaient concernées. Les attaquants ont injecté du code dans trois binaires légitimes livrés avec le produit (DTHelper.exe, DiscSoftBusServiceLite.exe et DTShellHlp.exe), configurés pour se lancer au démarrage de Windows.
Le premier étage dressait le profil de chaque machine infectée en collectant le nom d'hôte, l'adresse MAC, les processus actifs, les logiciels installés et les paramètres régionaux. À partir de ce profil, les opérateurs choisissaient quelles victimes recevaient une porte dérobée légère capable d'exécuter des commandes et de télécharger d'autres charges. Dans au moins un cas, ils ont déployé QUIC RAT, un implant plus élaboré prenant en charge plusieurs protocoles et l'injection de processus.
Ampleur et cibles
Les installateurs compromis ont provoqué des milliers d'infections dans plus de 100 pays, mais les charges de second niveau n'ont atteint qu'une douzaine de machines, appartenant à des organisations du commerce, de la recherche scientifique, de l'administration et de l'industrie en Russie, en Biélorussie et en Thaïlande. Ce schéma indique un large filet tendu pour repérer un petit nombre de cibles de grande valeur. Kaspersky décrit l'opérateur comme sinophone, d'après des chaînes de caractères présentes dans le malware, sans l'attribuer à un groupe connu.
L'éditeur a ensuite publié la version 12.6.0.2445, qui ne contient plus le code malveillant.
Pourquoi c'est important
Il s'agit d'un cas d'école de compromission de la chaîne d'approvisionnement logicielle : des utilisateurs qui avaient tout fait correctement, en téléchargeant depuis le site officiel un binaire dûment signé, ont malgré tout été infectés. Une signature de code valide indique qui a produit un fichier, pas si sa chaîne de compilation a été compromise.
Chronologie
Des installateurs DAEMON Tools piégés, signés avec des certificats AVB Disc Soft valides, commencent à être distribués depuis le site officiel.
Kaspersky divulgue publiquement la compromission de la chaîne d'approvisionnement touchant les versions 12.5.0.2421 à 12.5.0.2434.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/daemon-tools-trojanized-in-supply-chain-attack-to-deploy-backdoor/
- thehackernews.comhttps://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/05/06/daemon-tools-compromised-backdoors-supply-chain-attack/