PDA

View Full Version : Kaspersky scopre una backdoor in Daemon Tools e lancia l'allarme su un attacco globale ancora attivo


Redazione di Hardware Upg
06-05-2026, 09:31
Link alla notizia: https://www.hwupgrade.it/news/sicurezza-software/kaspersky-scopre-una-backdoor-in-daemon-tools-e-lancia-l-allarme-su-un-attacco-globale-ancora-attivo_153256.html

Kaspersky ha scoperto una possibile backdoor in Daemon Tools, usata per un attacco supply chain ancora in corso. Il malware, diffuso tramite installer ufficiali, avrebbe colpito migliaia di PC con intrusioni mirate in vari settori. Disc Soft ha avviato verifiche, ma restano dubbi su origine e portata della compromissione.

Click sul link per visualizzare la notizia.

Saturn
06-05-2026, 09:38
Ma l'immagine di uno smartphone, seppur con la scritta KASPERSKY nello sfondo, come "si addice" alla notizia ? :read:

Mera curiosità.

UtenteHD
06-05-2026, 09:39
Eh letto... è sempre peggio e non è la prima volta che accade, a molti altri software è capitato ad esempio ccleaner, CPUz, pure gli attacchi per i moduli dei programmatori, ecc.. sempre peggio, oramai non ci si può più fidare di nulla e nessuno (pure un aiutante che quando ottiene fiducia di revisione ti inserisce malware) e se arriva un link sempre chiedere che è? E non cliccarlo.

Per la sicurezza boh, faccio sempre controllo checksum e se c'è verifica firma gpg, ecc.. ma se infettato a monte non so quanto serva, cmq si fa quel che si può.
Ah tutti sti software non li uso.
Il suggerimento di ChatGPT è stato, l'aggiornamento per i programmi non importanti e non connessi ad internet farlo dopo 2-4 sett, gli altri dopo 1 sett, i vitali sempre subito, si spera per quelli che puoi attendere in quel tot di tempo si accorgano che sono infetti, anche perchè puoi fare checksum, antivirus, firewall, anti intrusione, ecc.. ma in questi casi se unito alla tempistica di update si dovrebbe risolvere ogni cosa.
Beh non ha tutti i torti.

aqua84
06-05-2026, 10:24
Ma l'immagine di uno smartphone, seppur con la scritta KASPERSKY nello sfondo, come "si addice" alla notizia ? :read:

Mera curiosità.

Non usavi Daemon Tools su smartphone tu?

Saturn
06-05-2026, 10:34
Non usavi Daemon Tools su smartphone tu?

...no ! :D

Vaulenst
06-05-2026, 10:39
Scusate l'ignoranza, ma per backdoor io immagino una porta aperta in attesa di connessioni.
Pero' normalmente c'e' un router prima della wan dove tale porta andrebbe aperta per poter essere vista dall'esterno: se non viene aperta come fanno a sfruttarla dall'esterno?
Ho avuto in passato dei router che permettevano tramite richieste software di aprire automaticamente delle porte, ma di solito tale funzione era disabilitata e non credo che qualcuno con un minimo di timori di sicurezza vada ad abilitarla.

lumeruz
06-05-2026, 11:21
se non viene aperta come fanno a sfruttarla dall'esterno?

Non c'è bisogno di aprire una porta, ormai non si usa più da decenni. Il malware si connette ad un server di controllo ed aspetta di ricevere comandi.
Ad esempio c'è chi usa un client IRC (Internet Relay Chat), il malware crea un canale ed i comandi si ricevono attraverso chat. Ma anche questo è un vecchio modo.
Mettere un server su internet costa quasi zero se non zero, visto che ci sono servizi gratuiti che offrono demo.

lumeruz
06-05-2026, 11:22
questo tool era utile più di 10 anni fa, ora anche windows supporta il mount dei file iso.

Unax
06-05-2026, 11:31
cioè era infetto l'installer ufficiale?

omihalcon
06-05-2026, 11:36
Lo usavo 10 anni fa per le ISO e le immagini NRG e su Windows 7.
Ma con l'avvento di Windows 10 il modulo per aprire le ISO è già su Explorer, perciò mai più usato.

biffuz
06-05-2026, 13:14
A quanto pare sembra che in Russia, Bielorussia e Thailandia ci siano molti dipendenti pubblici con vecchi sistemi XP che giocano con ISO pirata :p

aqua84
06-05-2026, 13:33
A quanto pare sembra che in Russia, Bielorussia e Thailandia ci siano molti dipendenti pubblici con vecchi sistemi XP che giocano con ISO pirata :p

Si, il gioco più recente che hanno in Unione Sovietica è Fifa ‘98, pirata

fukka75
06-05-2026, 14:46
Va bene che Putin la rivorrebbe, ma non è più URSS da un bel pezzo :asd::asd:

hexaae
06-05-2026, 19:19
DT è ancora utile oggi perché non monta solo banali ISO (che fa anche Win11), ma anche immagini e formati particolari di giochi tipo Earthworm Jim, Pitfall e altri retro-games che usavano CD in mixed mode DATA+MUSIC (montata come banale ISO appare solo la parte dati)...

https://i.ibb.co/wFpj2yYw/Screenshot-2026-05-06-204338.png (https://ibb.co/LX9HsSvJ)

Controllate che versione avete eventualmente installata:
...
All’inizio di maggio, gli esperti di Kaspersky hanno rilevato malware negli installer delle versioni da 12.5.0.2421 a 12.5.0.2434 di Daemon Tools pubblicate sul sito ufficiale. L’infezione era presenta dall’8 aprile, quindi da circa un mese.

I ricercatori hanno individuato versioni infette di tre eseguibili: DTHelper.exe, DiscSoftBusServiceLite.exe e DTShellHlp.exe. Si trovano nella directory di installazione del software e sono firmati con un certificato originale dello sviluppatore. Quando uno dei file viene eseguito (all’avvio del computer) si attiva la backdoor che comunica con il server remoto.

Successivamente vengono scaricati diversi payload. Uno di essi raccoglie diverse informazioni sul computer, tra cui indirizzo MAC, hostname, dominio DNS, lingua, elenco processi in esecuzione, elenco app installate. Dopo aver individuato i bersagli più appetibili viene scaricata una seconda backdoor che contatta un altro server, dal quale riceve comandi e file.

Una backdoor più sofisticata, denominata QUIC RAT, è stata installata solo sul computer di un’istituzione scolastica russa. È scritta in C++ e può iniettare payload nei processi di Notepad e Console Windows Host. Per la comunicazione con il server remoto utilizza diversi protocollo. L’analisi è ancora in corso.

...
NEWS:
Gli utenti devono rimuovere immediatamente le versioni infette (se installate) e scaricare la versione 12.6.0.2445 che non include nessuna backdoor.

fraussantin
06-05-2026, 19:26
Scusate l'ignoranza, ma per backdoor io immagino una porta aperta in attesa di connessioni.
Pero' normalmente c'e' un router prima della wan dove tale porta andrebbe aperta per poter essere vista dall'esterno: se non viene aperta come fanno a sfruttarla dall'esterno?
Ho avuto in passato dei router che permettevano tramite richieste software di aprire automaticamente delle porte, ma di solito tale funzione era disabilitata e non credo che qualcuno con un minimo di timori di sicurezza vada ad abilitarla.

Se usi deamon tool prob hai usato anche client p2p e probabilmente hai aperto porte o attivato upnp .
Ma credo che ormai ogni sw anche malevolo riesca a agire indisturbato anche a porte chiuse, sopratutto lato mobile dove spesso , sei sotto nat.


Io invece non ho capito come cavolo hanno fatto stavolta.

Perche se cambi un file sul server con uno infettato , per risolvere basta rimetterci quello buono .
Ma che abbiano infettato il codice sorgente?