Ataque a la cadena de suministro de DAEMON Tools: versiones 12.5.0.2421–12.5.0.2434 comprometidas con malware firmado digitalmente
Kaspersky ha revelado que los instaladores de DAEMON Tools descargados entre el 8 de abril y el 5 de mayo de 2026 contenían un infostealer .NET firmado con los propios certificados legítimos del software. Si instalaste o actualizaste DAEMON Tools en ese período, actualiza de inmediato a la versión 12.6 y ejecuta un análisis completo.
Si instalaste o actualizaste DAEMON Tools entre el 8 de abril y el 5 de mayo de 2026, tu máquina puede estar comprometida. Kaspersky reveló el 5–6 de mayo que la infraestructura oficial de instaladores de DAEMON Tools fue alterada en un ataque a la cadena de suministro — y el malware estaba firmado con los propios certificados digitales legítimos del software.
Versiones afectadas: 12.5.0.2421 a 12.5.0.2434 Solución: Actualiza de inmediato a la versión 12.6, publicada por AVB Disc Soft el 5 de mayo de 2026. Aún no se ha asignado ningún CVE.
Tres binarios fueron troyanizados: DTHelper.exe, DiscSoftBusServiceLite.exe y DTShellHlp.exe. Los tres llevan certificados de firma de código válidos de AVB Disc Soft, lo que significa que superan la verificación de firma de Windows y la mayoría de los análisis antivirus basados en hashes conocidos. Las comprobaciones estándar de confianza de firma no los detectarán.
Una vez instalado, el malware se conecta a env-check.daemontools[.]cc — un dominio registrado el 27 de marzo de 2026, aproximadamente una semana después de que Kaspersky estima que se produjo el compromiso inicial del pipeline de compilación. El implante de primera etapa perfila el sistema: configuración regional, procesos en ejecución, software instalado. Después solicita un infostealer .NET de segunda etapa personalizado según el entorno del objetivo.
Kaspersky ha identificado aproximadamente 12 objetivos de alto valor que recibieron la segunda etapa completa. Las infecciones se extienden por más de 100 países. La mayor concentración se registra en Rusia, Brasil, Turquía, Alemania, Francia, Italia, España y China. Los sectores atacados incluyen organismos gubernamentales, instituciones de investigación científica, comercio minorista e industria manufacturera.
La atribución apunta a un actor de amenazas de habla china. Kaspersky encontró cadenas en chino incrustadas en los implantes e identificó patrones de infraestructura coherentes con tooling APT chino documentado previamente. No se ha realizado ninguna atribución pública formal a un grupo concreto.
El ataque sigue un patrón similar al compromiso de ASUS Live Update de 2019 (Operación ShadowHammer), en el que los atacantes accedieron al pipeline de distribución de actualizaciones del fabricante y firmaron el payload con certificados legítimos. El resultado es un arma invisible para las defensas perimetrales, que supera las comprobaciones de integridad y llega a través de una actualización de software de confianza.
DAEMON Tools tiene aproximadamente 22 millones de usuarios registrados en todo el mundo. La mayoría son usuarios domésticos y desarrolladores que gestionan imágenes de disco — no objetivos de espionaje de alto valor habituales. Eso sugiere que los atacantes utilizaron DAEMON Tools como mecanismo de distribución para alcanzar un pequeño número de máquinas de alto valor integradas en una base de instalación legítima mucho más amplia.
Pasos inmediatos:
- Comprueba tu versión: abre DAEMON Tools → Ayuda → Acerca de
- Si la versión está entre 12.5.0.2421 y 12.5.0.2434, desinstala de inmediato y ejecuta un análisis completo con un motor actualizado
- Actualiza a la versión 12.6 desde la página de descarga oficial de daemontools.com
- Bloquea el DNS y el tráfico HTTP saliente hacia
env-check.daemontools[.]ccen tu firewall o EDR - Revisa la telemetría de endpoints en busca de los tres binarios mencionados, conexiones salientes inusuales y cualquier mecanismo de persistencia creado entre abril y mayo de 2026
Lecturas relacionadas
- Ciberseguridad El malware OtterCookie de Corea del Norte se ocultó en un paquete npm falso de Gemini — Apunta a usuarios de Cursor, Claude y Windsurf
- Ciberseguridad CISA alerta de un fallo de N-able N-central explotado activamente tras la brecha en clientes de MSPs
- Ciberseguridad Meta es el tercer laboratorio de IA en semanas que admite que un modelo se escapó y hackeó una empresa