Zum Inhalt springen
CVE-2026-8398CriticalCVSS: 9.3

Kritische Supply-Chain-Kompromittierung von DAEMON Tools Lite (CVE-2026-8398)

Angreifer kompromittierten die Build-Infrastruktur von AVB Disc Soft und verbreiteten trojanisierte Installationspakete von DAEMON Tools Lite über die legitime Website daemon-tools.cc. Die manipulierte Software war weiterhin mit dem gültigen Code-Signing-Zertifikat signiert, was eine Erkennung durch signaturbasierte Sicherheitslösungen verhinderte.

METADATEN

Entdeckt:
15.05.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2421
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2422
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2423
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2424
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2425
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2426
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2427
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2428
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2429
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2430
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2431
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2432
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2433
  • AVB Disc Soft DAEMON Tools Lite 12.5.0.2434

Zusammenfassung

Zwischen dem 8. April und 5. Mai 2026 verbreitete die legitime Website daemon-tools.cc kompromittierte Installationspakete von DAEMON Tools Lite (Versionen 12.5.0.2421 bis 12.5.0.2434). Angreifer erlangten unbefugten Zugriff auf die Build- oder Distributionsinfrastruktur des Herstellers AVB Disc Soft und trojanisierten drei Binärdateien: DTHelper.exe, DiscSoftBusServiceLite.exe und DTShellHlp.exe. Die Dateien blieben mit dem legitimen AVB-Disc-Soft-Code-Signing-Zertifikat signiert, wodurch die manipulierten Installer vertrauenswürdig erschienen und signaturbasierte Erkennung umgingen. Der Vorfall wurde von Kasperskys Global Research and Analysis Team (GReAT) entdeckt und dokumentiert.

Technische Details

Betroffen sind Installationspakete von DAEMON Tools Lite für Windows, die über daemon-tools.cc im Zeitraum vom 8. April 2026 bis zum 5. Mai 2026 ausgeliefert wurden. Die Angreifer trojanisierten folgende Binärdateien:

  • DTHelper.exe – Hilfsdienst mit Systemprivilegien
  • DiscSoftBusServiceLite.exe – Systemdienst für die Emulation virtueller Laufwerke
  • DTShellHlp.exe – Shell-Erweiterungshilfsprogramm

Durch die Verwendung des gestohlenen oder unter Umgehung der Infrastruktur genutzten Code-Signing-Zertifikats von AVB Disc Soft umgingen die manipulierten Binärdateien signaturbasierte Sicherheitslösungen und Trusted-Store-Prüfungen. Die Hintertür ermöglichte potenziell eine vollständige Kompromittierung betroffener Windows-Systeme, einschließlich der Fernausführung von Code, Datenerfassung und Persistenz-Mechanismen.

Die Version 12.6.0.2445 von DAEMON Tools Lite, veröffentlicht am 5. Mai 2026, enthält die manipulierten Dateien nicht mehr und gilt als sicher.

Betroffene Systeme

  • Produkt: AVB Disc Soft DAEMON Tools Lite
  • Betroffene Versionen: 12.5.0.2421 bis 12.5.0.2434 (einschließlich Version 12.5.1)
  • Sichere Version: 12.6.0.2445 und höher
  • Plattform: Microsoft Windows
  • Auslieferungszeitraum: ca. 8. April 2026 bis 5. Mai 2026

Nicht betroffen sind DAEMON Tools Ultra, DAEMON Tools Pro sowie kostenpflichtige Versionen von DAEMON Tools Lite.

Empfehlungen und Maßnahmen

  1. Sofortige Deinstallation: Entfernen Sie DAEMON Tools Lite, sofern eine betroffene Version (12.5.x) installiert ist.
  2. System-Scan: Führen Sie einen vollständigen System-Scan mit aktueller Antivirensoftware durch.
  3. Aktualisierung: Laden Sie die aktuelle Version 12.6.0.2445 ausschließlich von der offiziellen Website daemon-tools.cc herunter.
  4. Indikatorprüfung: Überprüfen Sie folgende Binärdateien auf Manipulation: DTHelper.exe, DiscSoftBusServiceLite.exe, DTShellHlp.exe. Achten Sie auf ungewöhnliche Netzwerkverbindungen oder Systemaktivitäten.
  5. Überwachung: Beobachten Sie Systeme auf Anzeichen einer Kompromittierung, insbesondere unautorisierte Netzwerkverbindungen und ungewöhnliche Prozessstarts.

Quellen