एक लोकप्रिय Windows utility नए supply-chain warning के केंद्र में है

Kaspersky का कहना है कि उसने Daemon Tools, जो लंबे समय से इस्तेमाल हो रहा Windows disc imaging application है, के अंदर एक malicious backdoor की पहचान की है। cybersecurity कंपनी के अनुसार यह एक व्यापक और अभी भी सक्रिय attack है। Kaspersky antivirus software चलाने वाले computers से जुटाए गए data के आधार पर कंपनी ने कहा कि इस campaign ने हज़ारों infection attempts उत्पन्न किए हैं और कम से कम एक दर्जन compromised systems पर additional malware deploy किया गया है।

यह मामला उस pattern से मेल खाता है जिसे security teams लेकर लगातार अधिक चिंतित हैं: attackers trusted software distribution channels को compromise करके एक साथ बड़ी संख्या में downstream users तक पहुंच बना रहे हैं। हर target में अलग-अलग breach करने के बजाय, supply-chain operation एक सामान्य software installation या update को initial access point में बदल सकता है।

Kaspersky ने क्या पाया

Kaspersky के अनुसार, backdoor का पता सबसे पहले 8 April को चला। कंपनी ने malware के विश्लेषण के आधार पर इस operation को एक Chinese-language-speaking group से जोड़ा। उसने कहा कि Daemon Tools में मौजूद malicious code का उपयोग फिर selected victim machines पर additional malware install करने के लिए किया गया।

Kaspersky ने broader activity को widespread बताया, लेकिन यह भी कहा कि follow-on compromises targeted दिखाई देते हैं। उस narrower set में पहचानी गई affected organizations retail, scientific और manufacturing sectors के साथ-साथ government systems तक फैली हुई हैं। कंपनी ने कहा कि ये targeted organizations Russia, Belarus और Thailand में स्थित हैं।

यह अंतर महत्वपूर्ण है। एक supply-chain compromise बहुत व्यापक दायरा बना सकता है, लेकिन operators हमेशा हर infected machine का समान रूप से पीछा नहीं करते। इस मामले में Kaspersky के विवरण से संकेत मिलता है कि एक लोकप्रिय utility के जरिए हुए broad exposure का उपयोग higher-value targets के छोटे समूह की पहचान करने या वहां तक पहुंचने के लिए किया गया होगा।

Supply-chain attacks को रोकना क्यों मुश्किल रहता है

Supply-chain incidents विशेष रूप से disruptive होते हैं क्योंकि वे trust का फायदा उठाते हैं। उपयोगकर्ता अक्सर मान लेते हैं कि official vendor site से लिया गया software सुरक्षित है। administrators भी well-known utilities को whitelist कर सकते हैं या उनके installers को routine मान सकते हैं। जैसे ही उस path में malicious code डाला जाता है, defenders को सिर्फ एक machine नहीं बल्कि पूरे delivery channel की integrity पर फिर से विचार करना पड़ता है।

Kaspersky ने कहा कि attack अभी भी active है, जिससे उन लोगों के लिए जोखिम बढ़ जाता है जिन्होंने हाल ही में Daemon Tools का Windows version download या install किया हो। TechCrunch ने रिपोर्ट किया कि उसने Daemon Tools website से Windows installer download किया और पाया कि VirusTotal से जांच करने पर file में backdoor होने का संकेत मिला। यह अभी स्पष्ट नहीं है कि macOS version प्रभावित हुआ था या नहीं, या Disc Soft की अन्य applications compromise हुईं या नहीं।

Vendor की प्रतिक्रिया और खुले सवाल

Kaspersky ने कहा कि उसने Daemon Tools के पीछे की company Disc Soft से संपर्क किया, हालांकि उसने यह नहीं बताया कि developer ने शुरुआत में जवाब दिया था या कोई कार्रवाई की थी। TechCrunch ने एक company representative के हवाले से बताया कि Disc Soft रिपोर्ट से अवगत है और जांच कर रही है। representative ने कहा कि कंपनी इस मामले को high priority के रूप में ले रही है, लेकिन अभी वह रिपोर्ट में संदर्भित विशिष्ट विवरणों की पुष्टि करने की स्थिति में नहीं है।

इससे कई अहम सवाल अनसुलझे रह जाते हैं: malicious code कैसे introduced किया गया, compromised installers कितने समय तक उपलब्ध रहे, क्या किसी signing या build systems पर असर पड़ा, और क्या पहचाने गए targeted countries के बाहर के users भी exposed हुए। इन जवाबों से घटना के दायरे और organizations को उठाए जाने वाले remediation steps दोनों तय होंगे।

एक व्यापक trend का हिस्सा

यह warning उन हालिया attacks की श्रृंखला के बीच आई है जिन्होंने malicious code downstream push करने के लिए developers या software distribution infrastructure को निशाना बनाया है। Kaspersky ने Daemon Tools मामले को popular software को प्रभावित करने वाले supply-chain incidents की श्रृंखला में नवीनतम बताया। attackers के लिए आकर्षण स्पष्ट है: trusted software path को compromise करने से एक ही चाल में scale, persistence और plausible cover मिल सकता है।

Defenders के लिए सबक भी उतना ही परिचित है। केवल reputation पर्याप्त security control नहीं है, और software provenance checks को brand recognition से आगे बढ़ना होगा। जो enterprises widely used utilities को endpoints पर allow करते हैं, उन्हें अब Daemon Tools की recent installations verify करनी पड़ सकती हैं, follow-on malware activity तलाशनी पड़ सकती है, और Kaspersky तथा Disc Soft दोनों की आगे की guidance पर नजर रखनी होगी।

जब तक जांच और स्पष्ट नहीं हो जाती, Daemon Tools incident इस बात की एक और याद दिलाता है कि एक compromised installer एक much larger campaign का entry point बन सकता है।

यह लेख TechCrunch की reporting पर आधारित है। मूल लेख पढ़ें.

Originally published on techcrunch.com