Um utilitário popular do Windows está no centro de um novo alerta sobre a cadeia de suprimentos

A Kaspersky diz ter identificado um backdoor malicioso dentro do Daemon Tools, o aplicativo de criação de imagens de disco para Windows de longa data, em o que a empresa de cibersegurança descreve como um ataque amplo e ainda ativo. Com base em dados coletados de computadores que executam o antivírus da Kaspersky, a empresa afirmou que a campanha gerou milhares de tentativas de infecção e levou à implantação de malware adicional em pelo menos uma dúzia de sistemas comprometidos.

O caso se encaixa em um padrão que vem preocupando cada vez mais as equipes de segurança: atacantes comprometendo canais confiáveis de distribuição de software para alcançar um grande número de usuários a jusante de uma só vez. Em vez de invadir cada alvo individualmente, uma operação de cadeia de suprimentos pode transformar uma instalação ou atualização de software comum no ponto inicial de acesso.

O que a Kaspersky diz ter encontrado

De acordo com a Kaspersky, o backdoor foi detectado pela primeira vez em 8 de abril. A empresa vinculou a operação a um grupo que fala chinês com base em sua análise do malware. Ela disse que o código malicioso no Daemon Tools foi então usado para instalar malware adicional em máquinas de vítimas selecionadas.

A Kaspersky descreveu a atividade mais ampla como disseminada, mas também disse que os compromissos subsequentes parecem direcionados. As organizações afetadas identificadas nesse conjunto mais restrito abrangem os setores de varejo, científico e de manufatura, além de sistemas governamentais. A empresa disse que essas organizações visadas estão localizadas na Rússia, Belarus e Tailândia.

Essa distinção importa. Um comprometimento de cadeia de suprimentos pode atingir um alcance muito amplo, mas os operadores nem sempre perseguem cada máquina infectada com a mesma intensidade. Neste caso, a descrição da Kaspersky sugere que a exposição ampla por meio de um utilitário popular pode ter sido usada para identificar ou alcançar um conjunto menor de alvos de maior valor.

Por que ataques à cadeia de suprimentos continuam difíceis de conter

Incidentes de cadeia de suprimentos são singularmente disruptivos porque exploram a confiança. Os usuários muitas vezes presumem que o software obtido no site oficial do fornecedor é seguro. Administradores também podem colocar utilitários conhecidos em listas de permissão ou tratar seus instaladores como rotina. Uma vez que código malicioso é introduzido nesse caminho, os defensores são obrigados a reavaliar não apenas uma máquina, mas a integridade de todo um canal de distribuição.

A Kaspersky disse que o ataque ainda está ativo, o que aumenta o risco para quem possa ter baixado ou instalado recentemente a versão para Windows do Daemon Tools. A TechCrunch informou que baixou o instalador para Windows do site do Daemon Tools e constatou que o arquivo parecia conter o backdoor quando verificado com o VirusTotal. Ainda não está claro se a versão para macOS foi afetada ou se outros aplicativos da Disc Soft foram comprometidos.

Resposta do fornecedor e questões em aberto

A Kaspersky disse ter entrado em contato com a Disc Soft, a empresa por trás do Daemon Tools, embora não tenha informado se a desenvolvedora respondeu inicialmente ou tomou alguma medida. A TechCrunch, citando um representante da empresa, relatou que a Disc Soft está ciente do relatório e o está investigando. O representante disse que a empresa trata o assunto como alta prioridade, mas ainda não está em posição de confirmar os detalhes específicos mencionados no relatório.

Isso deixa várias questões importantes sem resposta: como o código malicioso foi introduzido, por quanto tempo os instaladores comprometidos ficaram disponíveis, se algum sistema de assinatura ou compilação foi afetado e se usuários fora dos países-alvo identificados também foram expostos. Essas respostas vão definir tanto o escopo do incidente quanto as medidas de remediação que as organizações precisam adotar.

Parte de uma tendência mais ampla

O alerta chega em meio a uma sequência recente de ataques que miraram desenvolvedores ou a infraestrutura de distribuição de software para empurrar código malicioso para baixo na cadeia. A Kaspersky enquadrou o caso do Daemon Tools como o mais recente de uma série de incidentes de cadeia de suprimentos que afetam softwares populares. O apelo para os atacantes é óbvio: comprometer um caminho de software confiável pode oferecer escala, persistência e cobertura plausível em uma única ação.

Para os defensores, a lição também é familiar. Reputação por si só não é um controle de segurança suficiente, e as verificações de procedência do software precisam ir além do reconhecimento da marca. Empresas que permitem utilitários amplamente usados nos endpoints talvez precisem agora verificar instalações recentes do Daemon Tools, procurar atividade posterior de malware e acompanhar orientações adicionais da Kaspersky e da Disc Soft.

Até que a investigação fique mais clara, o incidente do Daemon Tools permanece como mais um lembrete de que um único instalador comprometido pode se tornar o ponto de entrada de uma campanha muito maior.

Este artigo se baseia na cobertura da TechCrunch. Leia o artigo original.

Originally published on techcrunch.com