Jeśli pobierałeś popularny program Daemon Tools w kwietniu lub maju 2026 roku, masz powody do niepokoju. Badacze z firmy Kaspersky odkryli poważny atak, który przez blisko miesiąc pozostawał całkowicie niezauważony. Złośliwy kod był ukryty w oficjalnych instalatorach programu, pobieranych bezpośrednio z oryginalnej strony producenta.
Czym jest Daemon Tools?
Daemon Tools to jeden z najpopularniejszych programów do montowania obrazów dysków. Pozwala uruchamiać pliki ISO — czyli wirtualne kopie płyt CD i DVD — bez potrzeby posiadania fizycznego napędu. Przez wiele lat był to absolutny standard na komputerach domowych, szczególnie wśród graczy, którzy w ten sposób odpalali swoje ulubione tytuły. Twórcą programu jest firma AVB Disc Soft.
Na czym polegał atak?
To, co odkryli eksperci z Kaspersky, to tak zwany atak na łańcuch dostaw (ang. supply chain attack). W skrócie: hakerzy nie atakowali bezpośrednio użytkowników. Zaatakowali samego producenta oprogramowania i podmienili instalatory na serwerach firmy. Każdy, kto pobierał program z oficjalnej strony, nieświadomie instalował sobie również złośliwy kod.
Najgorsze w tym wszystkim? Zainfekowane pliki miały ważny, oryginalny podpis cyfrowy producenta. Podpis cyfrowy to rodzaj elektronicznego certyfikatu, który potwierdza: „ten plik pochodzi od zaufanego źródła.” Antywirus i system Windows widząc taki podpis, nie biły na alarm. Wszystko wyglądało jak normalny, bezpieczny program.
Które wersje były zainfekowane?
Atak rozpoczął się 8 kwietnia 2026 roku i trwał przez niemal miesiąc. Zagrożone są konkretne wersje programu na system Windows:
- Od wersji 12.5.0.2421 do wersji 12.5.0.2434
- Zainfekowane zostały wyłącznie wersje na Windows — Mac nie był dotknięty
Hakerzy zmodyfikowali trzy konkretne pliki wewnątrz instalatora: DTHelper.exe, DiscSoftBusServiceLite.exe oraz DTShellHlp.exe. To pliki instalowane w głównym folderze programu. Uruchamiają się automatycznie przy każdym starcie systemu, co sprawiało, że złośliwy kod działał w tle bez żadnej interakcji ze strony użytkownika.
Co robił wirus po zainstalowaniu?
Atak działał etapami. Pierwszy etap dotyczył każdego zainfekowanego komputera. Złośliwe oprogramowanie cicho zbierało informacje o systemie i wysyłało je na serwery hakerów. Jakie dane? Między innymi:
- Adres MAC karty sieciowej (unikalny identyfikator sprzętu)
- Nazwa komputera w sieci (hostname)
- Konfiguracja sieci
- Lista aktualnie uruchomionych procesów
- Spis zainstalowanych programów
Na tej podstawie hakerzy profilowali ofiary — sprawdzali, kto jest dla nich interesującym celem. Skala ataku była ogromna: tysiące urządzeń w ponad 100 krajach na całym świecie. Wśród krajów z największą liczbą ofiar znalazły się Rosja, Brazylia, Turcja, Hiszpania, Niemcy, Francja, Włochy i Chiny. Szacuje się, że 10% zainfekowanych systemów należało do firm i organizacji, reszta to komputery prywatnych użytkowników.
Selektywne uderzenie w wybrane cele
Po zebraniu danych hakerzy wybierali najciekawsze cele. Tylko kilkanaście maszyn otrzymało bardziej zaawansowane złośliwe oprogramowanie — w większości były to komputery instytucji rządowych, ośrodków naukowych i firm produkcyjnych. To oznacza, że ten atak nie był nakierowany na zwykłego Kowalskiego, lecz miał charakter szpiegowski i wywiadowczy.
Wybranym ofiarom instalowano minimalistyczny backdoor, czyli tylne wejście do systemu. Taki program pozwalał hakerom na:
- Zdalne wykonywanie dowolnych poleceń na komputerze ofiary
- Pobieranie plików z zainfekowanego systemu
- Uruchamianie dodatkowego złośliwego kodu bezpośrednio w pamięci RAM
QUIC RAT — najbardziej zaawansowana broń
Na przynajmniej jednym komputerze — należącym do rosyjskiej uczelni — badacze Kaspersky wykryli wyjątkowo zaawansowane narzędzie szpiegowskie o nazwie QUIC RAT. To poważna broń w rękach cyberprzestępców. Program ten potrafił komunikować się z serwerami hakerów za pomocą wielu różnych protokołów internetowych: HTTP, UDP, TCP, WSS, QUIC, DNS i HTTP/3. Taka różnorodność sprawia, że bardzo trudno go zablokować.
QUIC RAT wstrzykiwał złośliwy kod do normalnych procesów systemowych — takich jak Notatnik (notepad.exe) czy conhost.exe. To sprytna technika: złośliwe działania ukrywają się pod szyldem zaufanych, systemowych aplikacji i nie wzbudzają podejrzeń nawet zaawansowanych programów bezpieczeństwa.
Kto stoi za atakiem?
Kaspersky wskazuje z dużym prawdopodobieństwem na chińskojęzyczną grupę hakerską. Podobne ataki na łańcuch dostaw były wcześniej kojarzone z chińskimi grupami APT, które atakują między innymi Notepad++ czy CPU-Z. Domena, z której pobierano złośliwe ładunki (env-check.daemontools[.]cc), została zarejestrowana już 27 marca 2026 — czyli na blisko dwa tygodnie przed samym atakiem, co wskazuje na staranne przygotowanie operacji.
Eksperci porównują ten incydent do wcześniejszych głośnych ataków na łańcuch dostaw: CCleaner (2017), SolarWinds Orion (2020) i 3CX (2023). We wszystkich tych przypadkach hakerzy przejęli kontrolę nad serwerami dystrybucyjnymi producenta i zatruli oficjalne aktualizacje. To jeden z najtrudniejszych do wykrycia i zablokowania typów cyberataków.
Co powinieneś teraz zrobić?
Jeśli pobierałeś Daemon Tools między 8 kwietnia a początkiem maja 2026 roku, działaj natychmiast. Oto co zalecają eksperci:
- Sprawdź zainstalowaną wersję programu — jeśli mieści się w zakresie 12.5.0.2421–12.5.0.2434, Twój komputer może być zainfekowany
- Wykonaj pełne skanowanie antywirusowe zaktualizowanym oprogramowaniem (np. Kaspersky, Malwarebytes, ESET)
- Obserwuj listę uruchomionych procesów i aktywność sieciową — zwłaszcza nieznane procesy aktywne w tle
- Jeśli jesteś w firmie lub organizacji, niezwłocznie skontaktuj się z działem IT i przeprowadź pełny audyt bezpieczeństwa
- Odinstaluj zainfekowaną wersję programu i pobierz nową dopiero po oficjalnym komunikacie producenta o usunięciu zagrożenia
Firma AVB Disc Soft została poinformowana o incydencie przez Kaspersky. W chwili pisania tego artykułu atak był wciąż aktywny. Kaspersky aktywnie blokuje zainfekowane instalatory w swoim oprogramowaniu ochronnym.
Lekcja na przyszłość
Ten atak przypomina o czymś bardzo ważnym: nawet zaufane i znane oprogramowanie może stać się nośnikiem zagrożeń. Podpis cyfrowy i oficjalna strona producenta to nie gwarancja bezpieczeństwa, jeśli sam producent padł ofiarą włamania. W dzisiejszych czasach hakerzy coraz częściej atakują nie końcowych użytkowników, ale pośredników — producentów oprogramowania i dostawców usług. Dlatego regularne skanowanie systemu i śledzenie informacji o zagrożeniach jest ważniejsze niż kiedykolwiek.
