
DAEMON Tools Supply-Chain-Angriff: Backdoor über offizielle Installer
Seit dem 8. April werden offizielle DAEMON-Tools-Installer von der Herstellerwebsite mit einer Backdoor ausgeliefert. Laut Bleeping Computer haben Angreifer die Lieferkette des Virtual-Disk-Software trojanisiert und damit Tausende Systeme kompromittiert, die das Programm direkt vom Publisher herunterluden. Die Installer waren dabei vollständig signiert und passierten somit oberflächliche Sicherheitschecks. Kaspersky-Sicherheitsforscher identifizierten die Malware zunächst und dokumentierten, dass es sich um einen gezielten Supply-Chain-Angriff mit persistenter Backdoor handelt. Heise Security bestätigt parallel, dass deutsche Nutzer über offizielle Kanäle infizierte Downloads erhielten — ein klassisches Vertrauensbruch-Szenario.
Für Unternehmen in Deutschland, Österreich und der Schweiz entstehen daraus erhebliche Compliance-Risiken. DAEMON Tools ist weit verbreitet für Disk-Image-Management in Test- und Entwicklungsumgebungen. Eine Backdoor auf solchen Systemen ermöglicht Angreifern potenziellen Zugriff auf Unternehmens-Netzwerke, besonders kritisch wenn Entwickler oder IT-Admin-Systeme betroffen sind. Im Kontext der DSGVO könnte ein unentdeckter Datenleak über solch kompromittierte Systeme zu Meldepflichten führen — das 72-Stunden-Fenster startet dann ab Entdeckung, nicht ab Kompromittierung. Auch der EU-AI-Act relevant: Wer KI-Modelle lokal testet, könnte über trojanisierte VM-Software sensible Trainings-Daten exponieren.
Sofort-Maßnahme: Prüfe deine Systeme auf DAEMON Tools, Version mit Installationsdatum zwischen April 8 und aktuell. Isoliere betroffene Rechner vom Netzwerk, fahre ein Forensik-Playbook (Netzwerk-Traffic, Prozess-Logs, Persistence-Mechanismen). Nutze die aktualisierte Version nur nach Verifizierung über offizielle Security-Advisory des Herstellers. Falls deine Firma eine Red-Team-Umgebung aufbaut, überprüfe auch dort, ob trojanisierte DAEMON-Versionen im Umlauf sind — Supply-Chain-Angriffe testen oft genau solche Testumgebungen. Generell sollte jede Installer-Download, besonders von Virtualisierungs- und System-Tools, über ein Pentesting-Lab mit isolierter Infrastruktur erfolgen.