Skip to content

Les installateurs officiels de DAEMON Tools piégés pendant un mois dans une attaque de la chaîne d'approvisionnement

Kaspersky a révélé que des installateurs signés téléchargés depuis le site officiel de DAEMON Tools contenaient une porte dérobée depuis le 8 avril 2026, infectant des milliers de machines dans plus de 100 pays et livrant des implants supplémentaires, dont QUIC RAT, à une douzaine de cibles choisies.

Victime
DAEMON Tools (AVB Disc Soft) users

Le 5 mai 2026, Kaspersky a révélé que les installateurs de DAEMON Tools, l'utilitaire Windows d'émulation de disques bien connu, avaient été piégés à la source. Depuis le 8 avril 2026, les copies téléchargées sur le site légitime de DAEMON Tools contenaient du code malveillant, et les fichiers étaient signés avec des certificats AVB Disc Soft valides, ce qui leur donnait une apparence légitime aux yeux des utilisateurs comme de nombreux contrôles de sécurité.

Fonctionnement de l'attaque

Les versions 12.5.0.2421 à 12.5.0.2434 de l'édition Windows étaient concernées. Les attaquants ont injecté du code dans trois binaires légitimes livrés avec le produit (DTHelper.exe, DiscSoftBusServiceLite.exe et DTShellHlp.exe), configurés pour se lancer au démarrage de Windows.

Le premier étage dressait le profil de chaque machine infectée en collectant le nom d'hôte, l'adresse MAC, les processus actifs, les logiciels installés et les paramètres régionaux. À partir de ce profil, les opérateurs choisissaient quelles victimes recevaient une porte dérobée légère capable d'exécuter des commandes et de télécharger d'autres charges. Dans au moins un cas, ils ont déployé QUIC RAT, un implant plus élaboré prenant en charge plusieurs protocoles et l'injection de processus.

Ampleur et cibles

Les installateurs compromis ont provoqué des milliers d'infections dans plus de 100 pays, mais les charges de second niveau n'ont atteint qu'une douzaine de machines, appartenant à des organisations du commerce, de la recherche scientifique, de l'administration et de l'industrie en Russie, en Biélorussie et en Thaïlande. Ce schéma indique un large filet tendu pour repérer un petit nombre de cibles de grande valeur. Kaspersky décrit l'opérateur comme sinophone, d'après des chaînes de caractères présentes dans le malware, sans l'attribuer à un groupe connu.

L'éditeur a ensuite publié la version 12.6.0.2445, qui ne contient plus le code malveillant.

Pourquoi c'est important

Il s'agit d'un cas d'école de compromission de la chaîne d'approvisionnement logicielle : des utilisateurs qui avaient tout fait correctement, en téléchargeant depuis le site officiel un binaire dûment signé, ont malgré tout été infectés. Une signature de code valide indique qui a produit un fichier, pas si sa chaîne de compilation a été compromise.

Chronologie

  1. Des installateurs DAEMON Tools piégés, signés avec des certificats AVB Disc Soft valides, commencent à être distribués depuis le site officiel.

  2. Kaspersky divulgue publiquement la compromission de la chaîne d'approvisionnement touchant les versions 12.5.0.2421 à 12.5.0.2434.

Sources

  1. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/daemon-tools-trojanized-in-supply-chain-attack-to-deploy-backdoor/
  2. thehackernews.comhttps://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
  3. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/05/06/daemon-tools-compromised-backdoors-supply-chain-attack/

Incidents liés

Chaîne d’approvisionnementContenu

Rançongiciel par chaîne d'approvisionnement contre Kaseya VSA (REvil)

Des affiliés de REvil ont exploité une faille zero-day d'injection SQL dans la plateforme de gestion à distance Kaseya VSA pour déployer un rançongiciel auprès d'environ 60 MSP et, à travers eux, d'environ 1 500 organisations en aval. La plus grande attaque par rançongiciel via la chaîne d'approvisionnement jamais enregistrée.

Victim
Clients de Kaseya VSA (~60 MSP, ~1 500 organisations en aval)
Loss
$200.0M
Chaîne d’approvisionnementContenu

Boutiques de marchands BigCommerce touchées via les applications Ribon compromises

La plateforme de commerce en ligne BigCommerce a averti des marchands que des attaquants avaient compromis les identifiants des applications tierces Ribon et Ribon 1.5, les avaient utilisés pour injecter des scripts malveillants dans des boutiques et avaient accédé aux noms, e-mails, numéros de téléphone et adresses de livraison des acheteurs.

Victim
BigCommerce merchants (Ribon apps)
Chaîne d’approvisionnementContenu

Compromission de la chaîne d'approvisionnement SolarWinds SUNBURST (Cozy Bear)

Des opérateurs du SVR russe ont trojanisé l'infrastructure de compilation de SolarWinds Orion, distribuant une mise à jour dotée d'une porte dérobée à 18 000 clients, dont les départements américains du Trésor, du Commerce, de la Sécurité intérieure, d'État et de l'Énergie. L'opération d'cyberespionnage étatique emblématique de la décennie.

Victim
SolarWinds (clients Orion — ~18 000 organisations dont 9 agences fédérales américaines ainsi que Microsoft, FireEye, Mimecast)
Loss
$100.00B