Bu popüler yazılım hacklendi, binlerce bilgisayar ele geçirildi

Bir aydır resmi Daemon Tools web sitesi, kullanıcılarının ve kendi geliştiricilerinin bilgisi olmadan kötü amaçlı yazılım dağıtıyor. Muhtemelen Çin bağlantılı hackerlar, ünlü Windows aracının dağıtım zincirine sızmayı başardılar. Kaspersky'nin tespit ettiği operasyon, 100'den fazla ülkede binlerce bilgisayara bulaştı…

8 Nisan 2026'dan bu yana resmi web sitesi Daemon AraçlarıWindows'ta CD/DVD sürücülerini taklit etmek için milyonlarca kişi tarafından kullanılan popüler bir yazılım, geliştiricilerinin ve kullanıcılarının bilgisi olmadan kötü amaçlı yazılım yayıyor. Kaspersky'nin keşfettiği gibi bilgisayar korsanları sızmayı başardı Kurulum dosyalarındaki casus yazılım Daemon Tools'dan. Bu bir tedarik zinciri saldırısıdır (tedarik zinciri saldırısı). Bu saldırı türü, çok sayıda kullanıcıya ulaşma umuduyla zincirdeki hatalı bir halkaya saldırmayı içerir. Güvenliği ihlal edilen sürümler 12.5.0.2421 ile 12.5.0.2434 arasında değişmektedir ve tümü resmi web sitesinde mevcuttur.

Siber suçlular radarın altına girmek için bir geçerli dijital sertifika Virüslü dosyaları imzalamak için Daemon Tools'un resmi yayıncısı olan AVB Disc Soft'tan. Fiilen, en dikkatli güvenlik yazılımı kurulum sırasında anormal bir şey görmedi. Bir programın gerçekliğini garanti etmesi gereken elektronik imza orijinaldi. Bu nedenle siber saldırı haftalarca fark edilmedi. A “Bu tür bir uzlaşma, geleneksel çevre savunmalarını atlar çünkü kullanıcılar doğrudan satıcının resmi web sitesinden indirilen dijital imzalı yazılıma dolaylı olarak güvenirler”Kaspersky'nin kıdemli güvenlik araştırmacısı Georgy Kucherin açıklıyor.

Ayrıca okuyun: Bu bilgisayar korsanı binlerce Facebook hesabını hackledi ancak büyük bir hata yaptı

Binlerce virüs yükleme denemesi

Daemon Tools kurulduktan sonra yazılımın üç temel sistem dosyasının kötü niyetli davranması uzun sürmez. Bilgisayar her başlatıldığında, bu dosyalardan biri, bilgisayar korsanları tarafından kontrol edilen harici bir sunucuya sessizce bir istek gönderiyordu. Daha sonra dosya alındı bir dizi talimat bilgisayar korsanlarından. Başlangıçta kötü amaçlı yazılım, MAC adresi, bilgisayar adı, yüklü yazılımların listesi, çalışan işlem ve dil ayarları gibi hassas bilgileri topladı.

Bu veriler, saldırganların ilk önce hangi bilgisayarların güvenliğinin ihlal edilmesi gerektiğini belirlemesine olanak tanır. Alınan bilgilere bağlı olarak bilgisayar korsanlarının sunucularından başka virüsler de indirilir. Kaspersky'nin tespit ettiği birkaç bin ek kötü amaçlı yazılım yükleme girişimi Nisan 2026'nın başından bu yana. Raporda özellikle, belirli Windows işlemlerine kötü amaçlı yüklerin enjekte edilmesiyle sonuçlanabilecek bir arka kapının zorunlu kurulumu açıklanıyor.

Kurbanların büyük çoğunluğu bireylerden oluşuyor ancak enfeksiyonların yaklaşık %10'u kurumsal sistemlerden kaynaklanıyor. Kurbanlar aralarında Rusya, Brezilya, Türkiye, İspanya, Almanya, Fransa, İtalya ve Çin'in de bulunduğu yaklaşık 100 farklı ülkeden geliyor.

Ayrıca okuyun: Microsoft ihlali – Çin siber saldırısı ABD nükleer güvenliğini vurdu

Çin casusluk operasyonu

Soruşturmanın ardından Kaspersky, saldırının arkasındaki bilgisayar korsanlarının muhtemelen Çin kökenli olduğuna inanıyor. Araştırmacılar, bilgisayar korsanlarının altında faaliyet gösterdiğine inanıyor Çin hükümetinin emirleri. Aslında daha önce Pekin tarafından finanse edilen suç gruplarına atfedilen casusluk kampanyalarıyla teknik benzerlikler keşfettiler. Arka kapı kurulumlarından etkilenen kuruluşların çoğunluğunun Rusya, Belarus ve Tayland'da bulunmasının nedeni budur.

“Arka kapı, devlet kurumları, bilim kurumları ve üretim şirketlerinin yanı sıra Rusya, Belarus ve Tayland'daki perakende mağazalarında bulunan yalnızca bir düzine makineye bulaştı”Kaspersky'yi belirtir.

Her şey Çinli bilgisayar korsanlarının stratejik hedefleri hackleme umuduyla büyük ölçekli bir operasyon başlattığını gösteriyor. Başka bir deyişle, siber saldırının asıl hedefi sıradan İnternet kullanıcıları değildi.

Bozuk dosyalar hâlâ çevrimiçi

Kaspersky, keşfin ardından Daemon Tools'un yayıncısı AVB Disc Soft'u uyardı. İletişim kuran: TechCrunchyayıncı ekiplerinin “Rapordan haberdarım ve şu anda durumu araştırıyorum”. AVB Disc Soft şunları ekliyor: “ekip bu konuyu birinci öncelik olarak ele alıyor ve sorunu değerlendirip çözmek için aktif olarak çalışıyor”.

“Raporda belirtilen spesifik detayları şu aşamada teyit edemiyoruz. Ancak olası riskleri ortadan kaldırmak ve kullanıcılarımızın güvenliğini garanti altına almak için gerekli tüm önlemleri alıyoruz”Letonya şirketi ilan ediyor.

Kaspersky'nin raporunun yayınlandığı tarihte saldırı hâlâ devam ediyordu ve sıkışan kurulum dosyaları hala mevcut. Windows'ta Daemon Tools kullanıyorsanız, yazılımı hemen kaldırmanızı ve bir antivirüs programıyla bilgisayarınızda tam tarama yapmanızı öneririz. Yalnızca Windows sürümü etkilenmiş gibi görünüyor. Hesap “Ele geçirmenin karmaşıklığı göz önüne alındığında, kuruluşların Daemon Tools yazılımının yüklü olduğu makineleri izole etmesi ve kurumsal ağlarda kötü amaçlı etkinliklerin daha fazla yayılmasını önlemek için güvenlik taramaları gerçekleştirmesi büyük önem taşıyor”Kaspersky'e tavsiyelerde bulunur.

👉🏻 Teknoloji haberlerini gerçek zamanlı takip edin: 01net'i Google'daki kaynaklarınıza ekleyin ve WhatsApp kanalımıza abone olun.

Kaynak :

Kaspersky


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir