Hackerlar, Daemon Tools web sitesini kullanarak Binlerce Pc ye Backdoor yükledi
Gönderilme zamanı: 07 May 2026, 23:04

Popüler disk görüntüleme yazılımı Daemon Tools, karmaşık bir tedarik zinciri saldırısının kurbanı oldu. Tehdit aktörleri, programın resmi web sitesi aracılığıyla truva atı bulaştırılmış Windows yükleyicilerini dağıtarak dünya çapında binlerce bilgisayara arka kapı yerleştirdi. Kampanya 8 Nisan'da başladı ve keşfedilmeden önce 100'den fazla ülkedeki kurbanları etkiledi.
Kaspersky'deki siber güvenlik araştırmacıları, saldırının Daemon Tools'un 12.5.0.2421'den 12.5.0.2434'e kadar olan birden fazla sürümünü etkilediğini tespit etti . Saldırıyı tespit etmeyi özellikle zorlaştıran şey, kötü amaçlı yükleyicilerin doğrudan resmi web sitesinden dağıtılması ve yazılımın geliştiricisi AVB Disc Soft'a ait meşru dijital sertifikalarla imzalanmış olmasıydı; bu da saldırının neredeyse bir ay boyunca kontrol edilmeden kalmasına olanak sağladı.
Ek bir not olarak, Daemon Tools'u TechSpot Downloads üzerinden de dağıtıyoruz, ancak barındırdığımız sürüm etkilenen sürümler arasında değil ve tehlikeye atılmış sürümlerden hiçbirini dağıtmadık. Standart sürecimizin bir parçası olarak, TechSpot'ta listelenen tüm yazılımlar yayınlanmadan önce VirusTotal ile taranır.
Araştırmacılar, saldırganların orijinal yükleyiciye dahil edilmiş en az üç ikili dosyaya (DTHelper.exe, DiscSoftBusServiceLite.exe ve DTShellHlp.exe) kötü amaçlı yazılım enjekte ettiğini belirledi. Her üç dosya da programın varsayılan kurulum dizininde, genellikle Windows makinelerinde C:\Program Files\Daemon Tools Lite konumunda yer almaktadır.
Arka kapı, ele geçirilen ikili dosyalardan biri her başlatıldığında etkinleşiyor ve Daemon Tools'un meşru alan adını taklit etmek üzere tasarlanmış kötü amaçlı bir URL'ye GET istekleri gönderiyor. Whois kayıtlarına göre, bu alan adı saldırının başlamasından yaklaşık bir hafta önce, 27 Mart'ta kaydedilmişti.
İlk zararlı yazılım, cihazın MAC adresi, ana bilgisayar adı, yüklü yazılımlar, çalışan işlemler, ağ yapılandırması ve kullanıcı konumu da dahil olmak üzere çok çeşitli sistem bilgilerini toplar ve ardından profil oluşturma amacıyla saldırgan kontrolündeki sunuculara iletir. Kaspersky, saldırıyı bilinen herhangi bir tehdit aktörüne bağlayamadı; ancak ilk aşama saldırı paketinde bulunan dizeler, saldırganın Çince konuşan biri olduğunu düşündürüyor.
Kurbanların büyük çoğunluğunun Rusya, Brezilya, Türkiye, İspanya, Almanya, Fransa, İtalya ve Çin'de olduğu bildiriliyor. Bununla birlikte, ikinci aşama zararlı yazılımlar yalnızca yaklaşık bir düzine cihaza iletildi ve bunların tamamı Rusya, Belarus ve Tayland'daki büyük perakendecilere, üretim tesislerine, bilimsel kuruluşlara, devlet kurumlarına ve eğitim kurumlarına aitti.
Bu seçici hedefleme, araştırmacıların operasyonun fırsatçı hedefleri değil, belirli bireyleri ve kuruluşları hedef aldığı sonucuna "yüksek bir güven derecesiyle" varmalarına yol açtı.
Kaspersky, standart sorumlu açıklama uygulamalarına uygun olarak AVB Disc Soft'u saldırı hakkında bilgilendirdi. Bu arada firma, tüm Daemon Tools kullanıcılarını derhal bir kötü amaçlı yazılım taraması yapmaya ve özellikle Temp, AppData veya Public gibi herkese açık dizinlerden başlatılan yürütülebilir dosyaların kaynaklandığı durumlarda, meşru sistem süreçlerine şüpheli kod enjeksiyonlarına dikkat etmeye çağırıyor.
Kaynak :
https://www.techspot.com/news/112318-ha ... stall.html