एक लोकप्रिय Windows utility एका नव्या supply-chain इशाऱ्याच्या केंद्रस्थानी

दीर्घकाळ वापरल्या जाणाऱ्या Windows disc imaging application Daemon Tools मध्ये एक malicious backdoor आढळल्याचे Kaspersky ने सांगितले आहे. cybersecurity कंपनी या attack ला व्यापक आणि अजूनही सक्रिय असे वर्णन करते. Kaspersky antivirus software चालू असलेल्या computers मधून गोळा केलेल्या data च्या आधारे कंपनीने सांगितले की या campaign मुळे हजारो infection attempts झाले आणि किमान डझनभर compromised systems वर additional malware deploy करण्यात आले.

ही घटना security teams वाढत्या प्रमाणात काळजी करत असलेल्या pattern शी जुळते: attackers trusted software distribution channels compromise करून एकाच वेळी मोठ्या संख्येने downstream users पर्यंत पोहोचतात. प्रत्येक target ला स्वतंत्रपणे breach करण्याऐवजी, supply-chain operation एखाद्या सामान्य software installation किंवा update ला initial access point मध्ये बदलू शकते.

Kaspersky ला काय सापडले

Kaspersky नुसार, backdoor सर्वप्रथम 8 April रोजी आढळला. malware च्या विश्लेषणावरून कंपनीने हा operation एका Chinese-language-speaking group शी जोडला. Daemon Tools मधील malicious code नंतर निवडक victim machines वर additional malware install करण्यासाठी वापरला गेला, असेही कंपनीने सांगितले.

Kaspersky ने broader activity ला widespread म्हटले, पण follow-on compromises targeted दिसतात असेही म्हटले. त्या narrower set मध्ये ओळखलेल्या affected organizations retail, scientific आणि manufacturing sectors तसेच government systems मध्ये पसरलेल्या आहेत. कंपनीने सांगितले की ही targeted organizations Russia, Belarus आणि Thailand येथे आहेत.

हा फरक महत्त्वाचा आहे. supply-chain compromise खूप विस्तृत जाळे टाकू शकतो, पण operators प्रत्येक infected machine चा सारखाच पाठपुरावा करत नाहीत. या प्रकरणात, Kaspersky च्या वर्णनावरून असे सूचित होते की लोकप्रिय utility मार्फत झालेल्या broad exposure चा वापर higher-value targets चा छोटा समूह ओळखण्यासाठी किंवा त्यांच्यापर्यंत पोहोचण्यासाठी केला गेला असावा.

Supply-chain attacks रोखणे कठीण का असते

Supply-chain incidents विशेषतः विघातक ठरतात, कारण ते trust चा फायदा घेतात. वापरकर्ते अनेकदा official vendor site वरून मिळालेले software सुरक्षित आहे असे गृहीत धरतात. administrators देखील well-known utilities whitelist करू शकतात किंवा त्यांच्या installers ला routine म्हणून हाताळू शकतात. त्या मार्गात malicious code आला, की defenders ना फक्त एक machine नाही तर संपूर्ण delivery channel ची integrity पुन्हा तपासावी लागते.

Kaspersky ने सांगितले की हा attack अजूनही active आहे, त्यामुळे अलीकडेच Daemon Tools चे Windows version download किंवा install केलेल्या कोणालाही धोका वाढतो. TechCrunch ने अहवाल दिला की त्यांनी Daemon Tools website वरून Windows installer download केला आणि VirusTotal ने तपासल्यावर त्या file मध्ये backdoor असल्याचे आढळले. macOS version प्रभावित झाला का किंवा Disc Soft च्या इतर applications compromise झाल्या का, हे अजून स्पष्ट नाही.

Vendor ची प्रतिक्रिया आणि खुले प्रश्न

Kaspersky ने सांगितले की त्यांनी Daemon Tools मागील कंपनी Disc Soft शी संपर्क साधला, मात्र developer ने सुरुवातीला प्रतिसाद दिला का किंवा काही कृती केली का, हे सांगितले नाही. TechCrunch ने एका company representative चा हवाला देत सांगितले की Disc Soft ला हा report माहीत आहे आणि ती तपास करत आहे. त्या प्रतिनिधीने सांगितले की कंपनी या प्रकरणाकडे high priority म्हणून पाहत आहे, पण अहवालात नमूद केलेल्या विशिष्ट details अजून पुष्टी करण्याच्या स्थितीत नाही.

यामुळे काही महत्त्वाचे प्रश्न अजूनही अनुत्तरित राहतात: malicious code कसा introduced करण्यात आला, compromised installers किती काळ उपलब्ध होते, कोणतेही signing किंवा build systems प्रभावित झाले का, आणि ओळखलेल्या targeted countries बाहेरील users देखील exposed झाले का. या उत्तरांवरूनच incident ची व्याप्ती आणि organizations ने घ्यायचे remediation steps ठरतील.

एका व्यापक trend चा भाग

Developers किंवा software distribution infrastructure ला लक्ष्य करून malicious code downstream push करणाऱ्या अलीकडच्या attacks च्या मालिकेत हा warning आला आहे. Kaspersky ने Daemon Tools प्रकरणाला popular software वर परिणाम करणाऱ्या supply-chain incidents च्या मालिकेतील ताजे उदाहरण म्हटले आहे. attackers साठी आकर्षण स्पष्ट आहे: trusted software path compromise केल्याने एका हालचालीत scale, persistence आणि plausible cover मिळू शकते.

Defenders साठी धडा देखील तितकाच परिचित आहे. reputation हे एकटं पुरेसं security control नाही, आणि software provenance checks brand recognition च्या पुढे जावं लागेल. व्यापक वापरात असलेल्या utilities endpoints वर allow करणाऱ्या enterprises ना आता Daemon Tools च्या recent installations verify कराव्या लागतील, follow-on malware activity शोधावी लागेल, आणि Kaspersky तसेच Disc Soft कडून येणाऱ्या पुढील मार्गदर्शनाकडे लक्ष ठेवावं लागेल.

तपास अधिक स्पष्ट होईपर्यंत, Daemon Tools incident एक compromised installer किती मोठ्या campaign चं entry point बनू शकतो याची आणखी एक आठवण करून देतो.

हा लेख TechCrunch च्या reporting वर आधारित आहे. मूळ लेख वाचा.

Originally published on techcrunch.com