SOC Prime Bias: Kritisch

07 May 2026 15:54 UTC

DAEMON Tools Supply-Chain-Angriff kompromittiert offizielle Installer mit Malware

Author Photo
SOC Prime Team linkedin icon Folgen
DAEMON Tools Supply-Chain-Angriff kompromittiert offizielle Installer mit Malware
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein Lieferkettenkompromiss betraf die DAEMON Tools Lite-Installer von den Versionen 12.5.0.2421 bis 12.5.0.2434. Die manipulierten Installer führten einen bösartigen Loader aus, der eine Verbindung zu einer entfernten Infrastruktur herstellte, zusätzliche Nutzlasten abrief und letztendlich sowohl eine Hintertür als auch ein auf QUIC basierendes RAT bereitstellte. Die Kampagne löste tausende Infektionsversuche in über 100 Ländern aus, während eine engere zweite Stufe der Operation auf eine kleinere Gruppe ausgewählter Opfer abzielte.

Untersuchung

Kaspersky-Forscher identifizierten drei modifizierte Binärdateien — DTHelper.exe, DiscSoftBusServiceLite.exe, und DTShellHlp.exe — die eine Verbindung zu einer bösartigen Domain aufnahmen und Befehle über cmd.exeausführten. Die nachfolgenden Nutzlasten beinhalteten envchk.exe, cdg.exe, und cdg.tmp, die verwendet wurden, um eine leichte Hintertür und das QUIC RAT zu laden. Telemetriedaten verbanden die Aktivität mit Organisationen in den Bereichen Einzelhandel, wissenschaftliche Forschung, Regierung und Fertigungssektoren.

Abmilderung

AVB Disc Soft veröffentlichte eine saubere Version, 12.6.0.2445, und riet betroffenen Nutzern, die kompromittierten Lite-Versionen zu entfernen, vollständige Systemscans durchzuführen und sofort ein Upgrade vorzunehmen. Organisationen sollten Endpunkte mit installiertem DAEMON Tools isolieren, die Integrität der signierten Installer verifizieren und nach den bekannten bösartigen Binärdateien und zugehörigem Netzwerkverkehr überwachen.

Antwort

Verteidiger sollten nach den drei kompromittierten ausführbaren Dateien suchen, ausgehende HTTP-Anfragen an env-check.daemontools.ccbeobachten und die Ausführung unerwarteter Nutzlasten wie envchk.exe and cdg.exeblockieren. Endpunkt-Erkennungsregeln sollten ebenfalls aktualisiert werden, um das Verhalten der Hintertür zu identifizieren, und infizierte Systeme sollten unverzüglich unter Quarantäne gestellt werden.

Attack Flow

Simulationsausführung

Voraussetzung: Der Telemetrie- und Baseline-Vorlauf-Check muss bestanden werden.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die von der Erkennungslogik erwartet wird.

  • Angriffserzählung & Befehle:
    Ein Angreifer, der die Lieferkette der DAEMON Tools kompromittiert hat, pflanzt eine bösartige Kopie von calc.exe umbenannt in DTHelper.exe in einem Ort, der beim Systemstart gestartet wird (z.B. der HKLMSoftwareMicrosoftWindowsCurrentVersionRun Schlüssel). Für den Test simulieren wir die sofortige Ausführung der Binärdatei, um genau das Prozess-Erstellungsereignis zu generieren, das die Regel überwacht.

    Schritte:

    1. Kopieren Sie eine harmlose ausführbare Datei (calc.exe) nach C:TempDTHelper.exe.
    2. Registrieren Sie die Binärdatei im Run-Registrierungsschlüssel, um die „Startausführung“ zu emulieren.
    3. Zwingen Sie das System dazu, den Run-Eintrag auszuführen (oder führen Sie die Binärdatei direkt aus).
  • Regressions-Test-Skript:

    # -------------------------------------------------------------
    # Simulationsskript für die trojanisierte DAEMON Tools-Startausführung
    # -------------------------------------------------------------
    $tempPath = "C:TempDTHelper.exe"
    $runKey  = "HKLM:SoftwareMicrosoftWindowsCurrentVersionRun"
    $runName = "DAEMONHelper"
    
    # 1. Platzieren der bösartig aussehenden ausführbaren Datei (calc.exe als Platzhalter verwenden)
    Copy-Item -Path "$env:SystemRootSystem32calc.exe" -Destination $tempPath -Force
    
    # 2. Registrieren der Datei für die automatische Ausführung beim Anmelden (emuliert Persistenz)
    New-ItemProperty -Path $runKey -Name $runName -Value $tempPath -PropertyType String -Force
    
    # 3. Direkte Ausführung zur Testzwecken auslösen
    Start-Process -FilePath $tempPath
    
    # Ausgabe eines Markers zur Testverifizierung
    Write-Host "`n[+] DTHelper.exe ausgeführt und Run-Eintrag erstellt."
  • Aufräum-Befehle:

    # -------------------------------------------------------------
    # Aufräumen der DAEMON Tools-Simulation
    # -------------------------------------------------------------
    $tempPath = "C:TempDTHelper.exe"
    $runKey  = "HKLM:SoftwareMicrosoftWindowsCurrentVersionRun"
    $runName = "DAEMONHelper"
    
    # Entfernen des Run-Registrierungseintrags
    Remove-ItemProperty -Path $runKey -Name $runName -ErrorAction SilentlyContinue
    
    # Beenden des Prozesses, falls er noch läuft
    Get-Process -Name "DTHelper" -ErrorAction SilentlyContinue | Stop-Process -Force
    
    # Löschen der kopierten ausführbaren Datei
    Remove-Item -Path $tempPath -Force -ErrorAction SilentlyContinue
    
    Write-Host "`n[+] Aufräumen abgeschlossen."