- De officiële installatieprogramma's van DAEMON Tools Lite werden tussen versie 12.5.0.2421 en 12.5.0.2434 gehackt via een supply chain-aanval.
- De aangepaste binaire bestanden bevatten een informatieverzamelaar, een lichtgewicht backdoor en, in bepaalde gevallen, de geavanceerde QUIC RAT.
- De campagne trof duizenden computers in meer dan 100 landen, maar slechts een tiental belangrijke doelwitten werd getroffen door de tweede fase van de aanval.
- Het wordt aanbevolen om de getroffen versies te verwijderen, systemen te scannen met betrouwbare beveiligingssoftware, te upgraden naar de schone versie 12.6.0.2445 en de controle op ondertekende software te versterken.
Het nieuws is als een schok voor de cybersecuritywereld: officiële versies van DAEMON Tools Lite zijn gebruikt om wereldwijd malware te verspreiden via een uiterst goed geplande supply chain-aanval. Het meest verontrustend is dat de kwaadaardige installatieprogramma's rechtstreeks van de legitieme website van de ontwikkelaar werden gedownload en digitaal waren ondertekend, waardoor ze voor elke gebruiker volkomen betrouwbaar leken.
De afgelopen weken hebben diverse rapporten van gespecialiseerde bedrijven zoals Kaspersky gedetailleerd beschreven hoe aanvallers erin slaagden een backdoor in het installatieproces van DAEMON Tools te injecteren , waardoor duizenden computers in meer dan honderd landen werden getroffen. Hoewel de meeste infecties in een beginfase van spionage en gegevensverzameling bleven, werd een kleine groep geselecteerde slachtoffers getroffen door een veel ernstiger inbreuk, waarbij ze vrijwel volledige controle over hun systemen op afstand kregen.
Wat is DAEMON Tools en waarom is deze aanval zo zorgwekkend?
Om de ernst van de zaak te begrijpen, is het goed om te weten dat DAEMON Tools een al lang bestaande en zeer populaire tool is voor het mounten van schijfimages (ISO, IMG, BIN, NRG, UDF en andere formaten) alsof het fysieke cd-, dvd- of blu-ray-stations zijn, en dat er alternatieven zijn voor het mounten van virtuele stations in Windows . Jarenlang was het bijna de de facto standaard voor het beheren van dit soort bestanden in Windows, en het heeft nog steeds miljoenen maandelijkse gebruikers, zowel thuis als in het bedrijfsleven.
Dit type software is bijzonder problematisch omdat het meestal met verhoogde bevoegdheden wordt geïnstalleerd en toegang heeft tot gevoelige systeemcomponenten . Als het installatieprogramma is gemanipuleerd, is de potentiële schade niet beperkt tot een gebruiker zonder bevoegdheden, maar kan het de deur openen naar een diepgaande inbreuk op het systeem en, in bedrijfsnetwerken, laterale verspreiding naar andere apparaten mogelijk maken.
In dit geval maakten de aanvallers geen gebruik van nepwebsites of dubieuze cracks: ze slaagden erin het officiële distributiekanaal van DAEMON Tools Lite zelf te hacken . Gebruikers downloadden het installatieprogramma van de authentieke site, met een geldig digitaal certificaat van AVB Disc Soft (de ontwikkelaar van het product), en voerden het vol vertrouwen uit. Vanuit een traditioneel beveiligingsperspectief wezen vrijwel alle indicatoren erop dat het bestand legitiem was.
Erger nog, de geïnfecteerde binaire bestanden maakten deel uit van de standaardinstallatie: de met een Trojaans paard besmette uitvoerbare bestanden werden gekopieerd naar de hoofdmap van DAEMON Tools en uitgevoerd bij het opstarten van het systeem. Dit gaf aanvallers de mogelijkheid om persistent te blijven en ongemerkt te communiceren met externe infrastructuren.
Tijdlijn van de aanval en de getroffen DAEMON Tools-versies
De kwaadwillige campagne begon op 8 april 2026 , toen gemanipuleerde installatieprogramma's voor DAEMON Tools Lite vanaf de website van de leverancier in omloop kwamen. De aanvallers wisten de inbreuk wekenlang onopgemerkt te houden door zowel het officiële distributiekanaal als geldige digitale handtekeningen te misbruiken.
Gepubliceerde analyses bevestigen dat de gecompromitteerde versies van DAEMON Tools Lite variëren van 12.5.0.2421 tot en met 12.5.0.2434 . Elke installatie of update die binnen dit versiebereik en vanaf begin april 2026 wordt uitgevoerd, moet als riskant worden beschouwd en grondig worden gecontroleerd.
Binnen die versies werden drie legitieme binaire bestanden aangepast om kwaadaardige code te bevatten :
- DTHelper.exe
- DiscSoftBusServiceLite.exe
- DTShellHlp.exe
Deze uitvoerbare bestanden, die doorgaans in de hoofdmap van DAEMON Tools worden geïnstalleerd, vormden de belangrijkste infectiebron. Bij uitvoering legden ze contact met de command-and-control-infrastructuur (C2) van de aanvallers en zetten de rest van de aanvalsketen in gang.
Nadat het incident was ontdekt en na samenwerking met beveiligingsonderzoekers, heeft AVB Disc Soft een gecorrigeerde versie van DAEMON Tools Lite uitgebracht . Versie 12.6.0.2445 wordt als schoon beschouwd en bevat geen getrojaniseerde binaire bestanden of kwaadaardige componenten die in de campagne waren ingebed.
Hoe de infectie zich verspreidt: via de toeleveringsketen en een achterdeur.
Technisch gezien past het incident perfect in het patroon van aanvallen op de softwareleveringsketen . In plaats van de gebruiker te verleiden een verdacht bestand te downloaden, richtten de cybercriminelen zich op het compromitteren van het verpakkings- en distributieproces van DAEMON Tools Lite, waarbij ze kwaadaardige code rechtstreeks in de officiële installatieprogramma's invoegden.
Zodra de gebruiker het kwaadaardige installatieprogramma uitvoerde, installeerde het een initiële malwarefase die was ingebed in de DAEMON Tools-binaire bestanden . Deze initiële fase fungeerde als een loader: nadat persistentie was gegarandeerd door automatische uitvoering bij het opstarten, legde het communicatie tot stand met een externe command-and-control-server.
De onderzoekers ontdekten dat deze gemodificeerde binaire bestanden communiceerden met kwaadwillende domeinen, waaronder env-check.daemontools.cc , door verzoeken te versturen die naadloos opgingen in het normale verkeer van het systeem. De C2-server reageerde hierop met instructies om nieuwe payloads te downloaden en uit te voeren.
Onder de extra gedetecteerde payloads bevonden zich bestanden zoals envchk.exe, cdg.exe en cdg.tmp , die fungeerden als hulpcomponenten voor het laden van de lichtgewicht backdoor en, in de meest geavanceerde fase, een RAT (remote access tool) gebaseerd op het QUIC-protocol, bekend als QUIC RAT.
Het modulaire ontwerp van de campagne stelde aanvallers in staat om de mate van inbraak af te stemmen op de waarde van het slachtoffer . De eerste fase werd massaal uitgerold naar duizenden machines, terwijl de daaropvolgende fasen slechts op een zeer beperkt aantal systemen werden geactiveerd, geselecteerd op basis van informatie die tijdens de eerste verkenning was verzameld.
Wat doet de malware precies: van dataverzamelaar tot QUIC RAT?
Nadat de geïnfecteerde DAEMON Tools Lite op de computer was geïnstalleerd, werd het systeem gekenmerkt door een reeks hardnekkige kwaadaardige processen die bij elke herstart werden geactiveerd. De eerste stap was altijd het verzamelen van basisinformatie over het gecompromitteerde apparaat, een essentiële verkenningsfase voor het profileren van doelwitten.
De malware in de eerste fase fungeerde als een informatieverzamelaar die zich sterk richtte op systeem- en omgevingsgegevens (bijvoorbeeld door Process Hacker op Windows te gebruiken om logbestanden te analyseren). De informatie die het naar de command-and-controlserver verstuurde, omvatte onder andere:
- Dirección MAC van de netwerkinterfaces.
- Hostnaam van het team.
- DNS-domeinnaam geassocieerd, als die er al was.
- Lijst met actieve processen op dat moment.
- Lijst met geïnstalleerde software.
- Systeem regionale en taalinstellingen.
Met deze gegevens in handen konden de aanvallers de apparaten categoriseren en bepalen waar het de moeite waard was om meer ingrijpende mogelijkheden in te zetten . De meeste machines werden slechts blootgesteld aan deze eerste, lichte spionage, maar op sommige reageerde de C2-server door een tweede payload te versturen: een minimalistische backdoor met mogelijkheden voor afstandsbediening.
Deze lichtgewicht backdoor was in staat om nieuwe payloads te downloaden en uit te voeren, shell-commando's te starten en shellcode-modules rechtstreeks in het geheugen uit te voeren , waardoor de schijfruimte die het in beslag nam kleiner werd en detectie moeilijker werd. Het diende als opstapje voor de implementatie van een veel geavanceerder implantaat: QUIC RAT.
QUIC RAT is opmerkelijk vanwege het gebruik van meerdere communicatieprotocollen om te interageren met de command-and-control-infrastructuur , waaronder het QUIC-protocol, dat oorspronkelijk is ontworpen om de prestaties van webverbindingen te verbeteren. Deze keuze helpt om kwaadaardig verkeer te maskeren binnen ogenschijnlijk legitieme verbindingen.
Bovendien is de RAT in staat om kwaadaardige code te injecteren in legitieme processen zoals notepad.exe en conhost.exe , een klassieke techniek om zijn activiteiten te verbergen achter programma's die de gebruiker herkent en die beveiligingssystemen doorgaans als onschadelijk beschouwen. Van daaruit kunnen aanvallers commando's uitvoeren, meer bestanden downloaden, de activiteiten van de machine bespioneren en zich mogelijk door het interne netwerk bewegen.
Slachtoffers, geografische reikwijdte en type doelwitten
Uit gegevens verzameld door Kaspersky en andere bedrijven blijkt dat de campagne wereldwijd actief was, met duizenden infectiepogingen in meer dan honderd landen en gebieden . DAEMON Tools, als wijdverspreide software, was een ideaal middel om zowel huizen als bedrijven met zeer uiteenlopende profielen te infiltreren.
Geografisch gezien behoren Rusland, Brazilië, Turkije, Spanje, Duitsland, Frankrijk, Italië en China tot de landen met het hoogste aantal getroffen apparaten. Slachtoffers zijn echter vrijwel overal ter wereld waargenomen, van Europa en Latijns-Amerika tot Azië.
Wat betreft het profiel van de slachtoffers: de meesten waren individuele gebruikers die DAEMON Tools op hun persoonlijke computers hadden geïnstalleerd , maar ongeveer 10% van de pogingen om aanvullende schadelijke software te installeren werd gedetecteerd op computers van organisaties.
Wat echt opvalt, is dat slechts een dozijn teams de tweede, agressievere fase van de campagne ontvingen – namelijk de lichtgewicht backdoor en de daaropvolgende inzet van QUIC RAT. Tot deze waardevolle doelwitten behoorden:
- Overheidsinstellingen.
- Instellingen en centra voor wetenschappelijk onderzoek.
- Industriële bedrijven en fabrikanten.
- Winkels en bedrijven in de detailhandel, voornamelijk in Rusland, Wit-Rusland en Thailand.
Dit patroon past bij een duidelijk gerichte aanval, waarbij een massale campagne in de eerste fase wordt gebruikt om een groot aantal machines te infecteren en van daaruit zorgvuldig een zeer kleine subset van apparaten te selecteren die een diepere en meer aanhoudende inbraak verdienen.
Tot nu toe is er geen definitieve, publiekelijk bekende dader . Sommige onderdelen van de malware bevatten fragmenten in het Chinees, maar analisten wijzen er zelf op dat deze details mogelijk valse sporen zijn, opzettelijk geïntroduceerd om verwarring te zaaien en het onderzoek af te leiden naar andere mogelijke daders.
Impact op bedrijven en de bedrijfsomgeving
Naast thuisgebruikers heeft het incident met name ernstige gevolgen voor bedrijfsomgevingen . In veel organisaties worden DAEMON Tools of vergelijkbare tools met beheerdersrechten geïnstalleerd om het beheer van schijfimages op werkstations en servers te vergemakkelijken.
In deze context biedt een met Trojaans paard geïnfecteerde installer aanvallers een bevoorrechte toegang tot het interne netwerk . De combinatie van persistentie, de mogelijkheid om op afstand commando's uit te voeren en de mogelijkheid om extra modules te downloaden, maakt deze malware een ideaal toegangspunt voor:
- Diefstal van gevoelige informatie opgeslagen op de gecompromitteerde apparatuur.
- Zijwaartse beweging naar andere systemen die op hetzelfde netwerk zijn aangesloten.
- Escalatie van privileges als er zwakke configuraties of aanvullende kwetsbaarheden worden gedetecteerd.
- Langetermijnverbintenis door de implementatie van RAT's en permanente backdoors.
Bovendien maakt het gebruik van geldige digitale certificaten en downloads van officiële domeinen veel traditionele beveiligingsmaatregelen – zoals op handtekeningen gebaseerde whitelists of oppervlakkige certificaatvalidatie – ontoereikend. In omgevingen waar alles van "vertrouwde" leveranciers automatisch als betrouwbaar wordt beschouwd, zijn dit soort aanvallen op de toeleveringsketen bijzonder gevaarlijk.
Operationeel gezien laat de campagne ook zien hoe de aanvallers in staat zijn om kwaadaardig verkeer te verbergen binnen ogenschijnlijk legitieme protocollen en processen . Het gebruik van HTTP/HTTPS naar domeinen die lijken op officiële domeinen, in combinatie met QUIC en injectie in gangbare Windows-processen, maakt detectie op basis van eenvoudige patronen aanzienlijk lastiger.
Aanbevolen maatregelen ter beperking van de risico's voor gebruikers en organisaties
In geval van een incident van deze omvang raden experts aan snel en methodisch te handelen, vooral als DAEMON Tools Lite in april 2026 is geïnstalleerd of als u een van de getroffen versies gebruikt . Het is niet voldoende om het programma te verwijderen en er verder niet meer aan te denken; u moet zorgvuldig controleren of er geen schadelijke restanten meer aanwezig zijn.
Allereerst is het essentieel om vast te stellen of het systeem een van de gecompromitteerde versies (12.5.0.2421 tot en met 12.5.0.2434) heeft uitgevoerd . Zo ja, dan dient het volgende te worden gecontroleerd:
- De aanwezigheid en het gedrag van DTHelper.exe, DiscSoftBusServiceLite.exe en DTShellHlp.exe in de installatiemap.
- Het bestaan van verdachte bestanden zoals envchk.exe, cdg.exe of cdg.tmp in tijdelijke paden of bijbehorende submappen.
- Uitgaande netwerkverbindingen naar afwijkende domeinen, met name HTTP-verzoeken aan env-check.daemontools.cc of andere domeinen waarnaar in de technische rapporten wordt verwezen.
AVB Disc Soft en beveiligingsbedrijven raden getroffen gebruikers aan de gecompromitteerde Lite-versies te verwijderen, een volledige systeemscan uit te voeren met een betrouwbare beveiligingsoplossing (bekijk bijvoorbeeld de beste open-source antivirusprogramma's ) en te upgraden naar versie 12.6.0.2445 of hoger , die de gemanipuleerde binaire bestanden niet meer bevat.
Voor bedrijven moeten de maatregelen een stap verder gaan. Experts adviseren om de endpoints waarop DAEMON Tools tijdens de risicoperiode was geïnstalleerd te isoleren , de activiteitenlogboeken zorgvuldig te controleren en te zoeken naar sporen van typisch backdoor-gedrag (uitvoering van externe commando's, ongebruikelijk verkeer, geïnjecteerde processen, enz.).
Het is ook cruciaal om de integriteit van ondertekende installatieprogramma's die binnen de organisatie worden gebruikt te verifiëren . Alleen vertrouwen op de digitale handtekening is onvoldoende: het is raadzaam om aanvullende controles in te voeren, zoals het valideren van officiële hashes, het gebruik van gecontroleerde installatieomgevingen en het beperken van welke gebruikers en apparaten software van derden kunnen installeren.
Wat detectie betreft, is het raadzaam de beveiligingsregels op eindpunten en monitoringsystemen bij te werken om het volgende te identificeren:
- De drie gecompromitteerde uitvoerbare bestanden.
- De bestandsnamen die bij de extra uploads horen.
- Communicatiepatronen met bekende C2-domeinen.
- Abnormale activiteit in processen zoals notepad.exe of conhost.exe, die mogelijk zijn gebruikt voor injectie.
Elk systeem waarin de aanwezigheid van een backdoor of RAT wordt bevestigd, moet onmiddellijk in quarantaine worden geplaatst, grondig worden geanalyseerd en, indien nodig, volledig opnieuw worden opgebouwd om ervoor te zorgen dat er geen verborgen implantaten meer aanwezig zijn.
Veiligheidslessen: de kwetsbaarheid van de toeleveringsketen
De zaak rond DAEMON Tools voegt zich bij een groeiende lijst van recent ontdekte aanvallen op de softwareleveringsketen . Eerder dit jaar troffen soortgelijke incidenten al oplossingen zoals eScan, Notepad++ en CPU-Z, om maar enkele voorbeelden te noemen die in de rapporten zelf worden vermeld.
Het patroon is duidelijk: aanvallers richten zich op vertrouwde leveranciers om hun software in een Trojaans paard te veranderen . In plaats van middelen te investeren in het één voor één misleiden van gebruikers, geven ze er de voorkeur aan de centrale schakel in de keten te compromitteren – het ontwikkelings- en distributieproces – en laten ze de reputatie van het merk de rest doen.
Deze aanpak biedt cybercriminelen verschillende voordelen. Enerzijds vergroot het het aantal potentiële slachtoffers aanzienlijk door gebruik te maken van de bestaande gebruikersbasis. Anderzijds maakt het detectie moeilijker, omdat veel geautomatiseerde systemen een bestand dat is ondertekend en gedownload van het officiële domein standaard als betrouwbaar beschouwen.
Om zich tegen deze bedreigingen te beschermen, moeten zowel gebruikers als bedrijven hun blinde vertrouwen in automatische updates en digitale handtekeningen heroverwegen . Deze blijven belangrijke onderdelen, maar ze kunnen niet de enige criteria zijn om te bepalen of iets veilig is. Een combinatie van integriteitscontroles, netwerksegmentatie, geavanceerde gedragsmonitoring en goed geoefende incidentresponsplannen is nodig.
Door de enorme populariteit van tools zoals DAEMON Tools en het feit dat miljoenen mensen ervan uitgaan dat alles wat van een officiële website wordt gedownload "veilig " is, is het zeer waarschijnlijk dat we in de toekomst meer van dit soort campagnes zullen zien. Organisaties zullen de beveiliging gedurende de gehele softwarelevenscyclus, van ontwikkeling tot distributie, moeten versterken als ze dit soort aanvallen willen afweren.
De combinatie van zo'n bekend product, een gecompromitteerd officieel kanaal, digitaal ondertekende binaire bestanden en een meerstaps infectieketen met behulp van een geavanceerde RAT laat zien hoe vertrouwen in het software-ecosysteem een tweesnijdend zwaard kan zijn . Dit incident maakt duidelijk dat, zelfs wanneer alles op het eerste gezicht legitiem lijkt, het verstandig is om een gezonde dosis scepsis te behouden en te controleren op afwijkingen in het gedrag van onze systemen, vooral als we DAEMON Tools Lite in de getroffen versies en op de getroffen data hebben geïnstalleerd.
Gepassioneerd schrijver over de wereld van bytes en technologie in het algemeen. Ik deel mijn kennis graag door te schrijven, en dat is wat ik in deze blog ga doen: je de meest interessante dingen laten zien over gadgets, software, hardware, technologische trends en meer. Mijn doel is om u te helpen op een eenvoudige en onderhoudende manier door de digitale wereld te navigeren.