仮想ドライブ用ソフト「DAEMON Tools」に約1か月にわたる供給網攻撃 — Kasperskyが公開

ロシアのセキュリティ企業「Kaspersky」が2026年5月5日、Windows向けの仮想ドライブ作成ソフト「DAEMONTools」が供給網攻撃を受けていたと公開しました。改竄されたインストーラーが2026年4月8日から公式サイト経由で配布されていたとされています。
On May 5, 2026, Russian security firm Kaspersky disclosed that DAEMON Tools, a Windows virtual-drive creation software, had been hit by a supply chain attack. Tampered installers had reportedly been distributed via the official site since April 8, 2026.
影響を受けたバージョンと正規署名
影響を受けたとされるのはバージョン12.5.0.2421から12.5.0.2434までの範囲で、攻撃者は「DTHelper.exe」「DiscSoftBusServiceLite.exe」「DTShellHlp.exe」の3つの実行ファイルに悪意あるコードを埋め込んだとされています。これらのファイルは開発元「AVBDiscSoft」の正規な電子署名が付いたまま配布されていたため、利用者やセキュリティ製品が気付きにくい状態にあったと報じられています。
The affected range is reportedly versions 12.5.0.2421 through 12.5.0.2434, with attackers said to have embedded malicious code in three executables: DTHelper.exe, DiscSoftBusServiceLite.exe, and DTShellHlp.exe. These files were reportedly distributed still bearing a valid digital signature from developer AVB Disc Soft, putting users and security products in a state where it was hard to detect.
感染は100か国超、第二段階は少数に限定
Kasperskyによると、改竄版のインストーラーは100か国を超える範囲で数千件の感染を引き起こしたとされます。一方、追加のマルウェアを配信する第二段階のペイロードは10台程度の端末にしか展開されておらず、標的は小売、科学、製造、政府機関など特定の組織に絞られていたと見られています。
According to Kaspersky, the tampered installer reportedly caused thousands of infections across more than 100 countries. On the other hand, the second-stage payload delivering additional malware was reportedly deployed to only about 10 devices, with targets seen as having been narrowed to specific organizations such as retail, scientific, manufacturing, and government agencies.
中国語圏の攻撃グループが関与か
Kasperskyは、マルウェアの解析結果から今回の攻撃を中国語を話す攻撃グループと関連付けているとされていますが、特定の国家との結び付きや組織名までは公表されていない模様です。攻撃が広範囲な感染を狙ったものではなく、特定の標的に到達するための「漏斗」として使われた可能性が指摘されています。
Kaspersky reportedly links this attack to a Chinese-language-speaking attack group based on malware analysis, but it appears specific state ties and organization names have not been publicly disclosed. It is noted that the attack may have been used as a "funnel" to reach specific targets rather than aiming at broad-scope infection.
新バージョン12.6を同日に公開
開発元は同じ5月5日に改竄されていない「DAEMONToolsLite12.6」を公開したとされ、利用者には速やかに更新するよう呼びかけられていると報じられています。既に影響版をインストールした端末では、アンチウイルスソフトによる精密な検査が推奨されています。
The developer reportedly released a clean "DAEMON Tools Lite 12.6" on the same May 5, and users are being called on to update promptly. For devices that have already installed an affected version, a thorough scan with antivirus software is being recommended.