DAEMON Tools distribuerte infiserte installasjonsfiler fra egne sider
DAEMON Tools har bekreftet et angrep mot forsyningskjeden der trojaniserte installasjonsfiler ble distribuert via leverandørens egne offisielle nettsider mellom april og mai 2026. Skadevaren ga angriperne mulighet til å kjøre kommandoer og beholde bakdørstilgang på infiserte maskiner. Kasperskys analyse tyder på at operasjonen ikke var tilfeldig: bare et lite utvalg av ofrene fikk andre trinn av skadevaren, noe som peker mot at ofrene ble kartlagt og valgt ut før full bakdør ble installert.
Hva det betyr for virksomheten
At programvaren ble lastet ned fra leverandørens egen side, er nettopp problemet. Råd om å hente programvare fra offisielle kilder hjelper ikke når kilden selv er kompromittert. Verktøy av denne typen installeres ofte av enkeltbrukere uten å gå gjennom IT, og da mangler dere både oversikt over hvem som har det og mulighet til å fjerne det sentralt. At angriperne valgte ut ofre, tyder på at noen av dem ble valgt fordi de var interessante.
Berigo anbefaler
- Kartlegg om DAEMON Tools finnes på maskiner i virksomheten, og fjern berørte versjoner.
- Undersøk aktivitet tilbake til 8. april på maskiner der programvaren har vært installert.
- Behandle maskiner med bekreftet infeksjon som kompromittert, og bytt passord og tokener brukeren har hatt på dem.
- Begrens muligheten sluttbrukere har til å installere programvare selv, og arbeid deretter med å få oversikt over det som allerede er installert.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt