DAEMON Tools supply chain attack : les installeurs officiels etaient trojanises depuis le 8 avril 2026 et personne ne l a vu pendant 28 jours

DAEMON Tools supply chain attack Kaspersky mai 2026 analyse RSSI France
Henrik Lindstrom
Henrik Lindstrom
RSSI et consultant senior — WebGuard Agency
| ·14 min de lecture
Resumer cet article avec : Google News ChatGPT Claude Perplexity

TL;DR

  • Le 6 mai 2026, Kaspersky a revele une attaque supply chain sur DAEMON Tools : les installeurs officiels etaient trojanises depuis le 8 avril 2026 (versions 12.5.0.2421 a 12.5.0.2434).
  • Les installeurs compromis etaient distribues depuis le site officiel et signes avec des certificats valides, rendant la detection par les controles classiques quasi impossible.
  • Le malware utilise 7 protocoles C2 differents (HTTP, UDP, TCP, WSS, QUIC, DNS, HTTP/3) et s injecte dans notepad.exe et conhost.exe.
  • Attribution a un acteur sinophone. Des milliers de victimes dans plus de 100 pays. Version corrigee : 12.6.0.2445.
CHRONOLOGIE SUPPLY CHAIN ATTACK DAEMON TOOLS 8 AVRIL 2026 Debut trojanisation v12.5.0.2421 8 AVR - 6 MAI Distribution active Site officiel + cert valide 28 JOURS Milliers de victimes 100+ pays infectes 6 MAI 2026 Kaspersky publie l analyse Fix v12.6.0.2445 FENETRE D EXPOSITION : 28 JOURS SANS DETECTION Certificats valides + site officiel = confiance aveugle des EDR et utilisateurs Attribution : acteur sinophone (Kaspersky GReAT) Sources : Kaspersky, The Hacker News, BleepingComputer (6 mai 2026)

Le contexte : une attaque supply chain invisible pendant pres d un mois

Le 6 mai 2026, l equipe GReAT de Kaspersky a publie une analyse detaillee revelant que les installeurs officiels de DAEMON Tools, le logiciel d emulation de disques virtuels utilise par des millions de personnes dans le monde, etaient compromis depuis le 8 avril 2026. Pendant 28 jours, les versions 12.5.0.2421 a 12.5.0.2434 telechargees depuis le site officiel de l editeur contenaient un malware sophistique, invisible pour la majorite des solutions de securite.

Ce qui rend cette attaque particulierement redoutable, c est sa mecanique de confiance : les installeurs trojanises etaient distribues directement depuis le site web legitime de DAEMON Tools et etaient signes avec des certificats numeriques valides. Les EDR, les solutions antivirus et les politiques de whitelisting applicatives qui se basent sur la signature numerique pour valider la legitimite d un logiciel n ont donc rien detecte. L attaquant a compromis la chaine de distribution elle-meme, rendant chaque installation standard un vecteur d infection.

The Hacker News et BleepingComputer ont relaye l information le jour meme, confirmant que des milliers de machines dans plus de 100 pays avaient ete infectees. L attribution pointe vers un acteur sinophone, ce qui est coherent avec les techniques avancees observees : multi-protocole C2, injection dans des processus systeme legitimes et persistance discrete. La version corrigee 12.6.0.2445 a ete publiee mais le mal etait fait.

Avis d expert
Henrik Lindstrom

« 28 jours de distribution d un installeur trojanise depuis le site officiel, signe avec un certificat valide. C est le scenario cauchemar pour tout RSSI : votre supply chain logicielle vous trahit sans le moindre signal d alerte. Les controles classiques (signature, provenance, reputation) sont tous au vert. Seule une analyse comportementale post-installation aurait pu detecter l anomalie. »

Henrik Lindstrom, RSSI et consultant senior — WebGuard Agency

Anatomie technique : un malware multi-protocole d une sophistication rare

L analyse de Kaspersky revele un malware d une complexite technique inhabituelle pour une attaque supply chain de masse. Une fois l installeur trojanise execute, le payload malveillant s injecte dans notepad.exe et conhost.exe, deux processus Windows legitimes qui ne declenchent generalement pas d alerte dans les SIEM. Cette technique de process hollowing permet au malware de s executer sous l identite de processus de confiance, contournant les politiques de controle d applications et la plupart des EDR.

Mais c est la couche de communication C2 (command and control) qui distingue ce malware. Kaspersky a identifie l utilisation de sept protocoles de communication differents : HTTP classique, UDP, TCP, WebSocket Secure (WSS), QUIC, DNS et HTTP/3. Cette diversite protocolaire est un signe de maturite operationnelle eleve. L attaquant a concu le malware pour pouvoir basculer dynamiquement entre ces canaux, rendant le blocage reseau quasi impossible. Si vous bloquez QUIC, il passe en WSS. Si vous bloquez WSS, il utilise DNS tunneling. Si vous filtrez le DNS, il revient sur HTTP/3.

ARCHITECTURE C2 MULTI-PROTOCOLE DAEMON TOOLS MALWARE POSTE INFECTE notepad.exe conhost.exe Process hollowing Fallback dynamique HTTP UDP TCP WSS QUIC DNS tunnel HTTP/3 SERVEUR C2 Acteur sinophone Commandes, exfiltration Modules additionnels 7 protocoles C2 avec fallback automatique - blocage reseau quasi impossible

Le choix de QUIC et HTTP/3 comme protocoles C2 est particulierement revelateur de la sophistication de l acteur. Ces protocoles modernes, chiffres par defaut et souvent non inspectes par les firewalls d entreprise, offrent un canal de communication ideal. De nombreuses solutions DPI (Deep Packet Inspection) ne decomposent pas encore le trafic QUIC, ce qui permet au malware de communiquer avec ses serveurs C2 sans declenchement d alerte. Le DNS tunneling, quant a lui, utilise des requetes DNS apparemment legitimes pour exfiltrer des donnees, une technique que seuls les SIEM avec analyse DNS avancee peuvent detecter.

L injection dans notepad.exe et conhost.exe est egalement strategique. Ces deux processus sont omnipresents sur les systemes Windows, rarement surveilles et jamais dans les listes de processus suspects. Un analyste SOC qui voit notepad.exe dans la liste des processus avec une connexion reseau pourrait lever un sourcil, mais la majorite des SIEM ne generent pas d alerte sur ce type d activite. Le malware exploite cette confiance implicite envers les processus systeme Microsoft.

Avis d expert
Henrik Lindstrom

« Sept protocoles C2. Sept. La plupart des malwares qu on voit en entreprise utilisent un ou deux canaux. Ici on est face a un acteur qui a investi des mois de developpement pour garantir la persistance de sa communication. Le message pour les RSSI est clair : si vous ne faites pas d inspection QUIC et HTTP/3 sur vos firewalls, vous avez un angle mort majeur. Et quasiment personne en France n inspecte le QUIC aujourd hui. »

Henrik Lindstrom, RSSI et consultant senior — WebGuard Agency

L attribution sinophone : ce que cela change pour la posture de defense

Kaspersky attribue cette attaque a un acteur de langue chinoise (sinophone), sur la base d artefacts linguistiques dans le code, d infrastructure C2 liee a des campagnes precedentes et de TTP (tactiques, techniques et procedures) coherents avec les groupes APT sinophones connus. Sans nommer explicitement un groupe, les indices pointent vers l ecosysteme des groupes comme APT41, Winnti ou Bronze Atlas, connus pour combiner espionnage etatique et operations cybercriminelles a but lucratif.

Pour les entreprises francaises, cette attribution a des implications directes. Les acteurs sinophones visent prioritairement la propriete intellectuelle, les donnees de R&D, les plans strategiques et les informations commerciales sensibles. Si votre entreprise opere dans les secteurs defense, aeronautique, energie, telecommunications, pharmacie, luxe ou technologie, la probabilite que cette compromission ait ete utilisee pour de l espionnage industriel est elevee. Le forensic post-incident doit donc porter une attention particuliere a l exfiltration de documents et aux acces aux partages reseau contenant des donnees sensibles.

D autre part, la DGSI (Direction Generale de la Securite Interieure) surveille activement les operations d espionnage sinophones sur le territoire francais. En 2025, le rapport annuel de la DGSI mentionnait une augmentation de 40% des tentatives d espionnage numerique attribuees a des acteurs etatiques chinois ciblant des entreprises francaises. Cette attaque supply chain s inscrit dans une tendance de fond ou les vecteurs d entree deviennent de plus en plus indirects et difficiles a detecter.

Ce que ca signifie pour les entreprises francaises

Meme si DAEMON Tools est percu comme un outil grand public, sa presence dans les environnements professionnels francais est plus frequente qu on ne le pense. De nombreuses equipes IT, developpeurs et administrateurs systeme utilisent DAEMON Tools pour monter des images ISO, tester des medias d installation ou acceder a des distributions logicielles. Dans les ETI et PME francaises ou les politiques de controle applicatif sont moins strictes que dans les grands groupes, l installation de ce type d outil sur des postes de travail professionnels est courante.

Au-dela de la question immediate de DAEMON Tools, cette attaque illustre un probleme structurel pour les entreprises francaises soumises a NIS2 : la gestion du risque supply chain logicielle. L article 21 de NIS2 impose explicitement aux entites essentielles et importantes de prendre en compte la securite de la chaine d approvisionnement, y compris les aspects lies a la securite des relations entre chaque entite et ses fournisseurs directs. Une attaque comme celle-ci, ou le vecteur est un logiciel tiers apparemment anodin, met en lumiere les limites des approches basees uniquement sur la liste des fournisseurs critiques.

Pour les RSSI francais, les questions a se poser sont concretes. Disposez-vous d un inventaire exhaustif de tous les logiciels installes sur votre parc, y compris les outils utilitaires installes par les utilisateurs ou les equipes IT ? Votre EDR detecte-t-il les injections de processus dans notepad.exe et conhost.exe ? Vos firewalls inspectent-ils le trafic QUIC et HTTP/3 ? Avez-vous des regles SIEM pour detecter le DNS tunneling ? Si la reponse a une seule de ces questions est non, votre posture de defense a un angle mort exploitable par ce type d attaque.

Avis d expert
Henrik Lindstrom

« Le probleme de fond n est pas DAEMON Tools. C est que la majorite des entreprises francaises n ont aucune visibilite sur les logiciels utilitaires installes par leurs equipes. Les CMDB sont incompletes, les politiques AppLocker mal configurees, et les EDR en mode allow-by-default sur les binaires signes. Ce type d attaque va se multiplier. La question n est plus si, mais quand votre supply chain logicielle sera utilisee comme vecteur. »

Henrik Lindstrom, RSSI et consultant senior — WebGuard Agency

Actions immediates : arbre de decision pour le RSSI

Face a cette supply chain attack, chaque RSSI doit derouler un processus de decision structure. L arbre ci-dessous synthetise les actions a mener dans les 72 premieres heures suivant la publication de l analyse Kaspersky.

ARBRE DE DECISION RSSI - DAEMON TOOLS SUPPLY CHAIN DAEMON Tools installe sur le parc ? NON RISQUE FAIBLE Bloquer le hash dans EDR Ajouter IoC Kaspersky au SIEM OUI Version 12.5.0.2421 a .2434 ? NON MAJ vers 12.6.0.2445 Preventif - surveiller les IoC OUI COMPROMISSION CONFIRMEE 1. ISOLER (0-2h) Deconnecter du reseau Preserver les logs 2. SCANNER (2-8h) EDR scan complet Logs DNS/QUIC/HTTP3 3. FORENSIC (8-48h) Mouvement lateral ? Exfiltration donnees ? 4. NOTIFIER (24-72h) ANSSI sous 24h CNIL si donnees perso REMEDIATION LONGUE DUREE Audit supply chain logicielle complet | Politique AppLocker/WDAC | Inspection QUIC/HTTP3 Regles SIEM DNS tunneling | Surveillance processus notepad.exe/conhost.exe reseau Conformite NIS2 art. 21 - securite de la chaine d approvisionnement URGENCE : fenetre d exploitation active depuis 28 jours

Etape 1 : inventaire immediat (heures 0 a 2). Lancez une requete SCCM, Intune, ou votre outil de gestion de parc pour identifier tous les postes avec DAEMON Tools installe. Filtrez sur les versions 12.5.0.2421 a 12.5.0.2434. Sur un parc de 500 postes, comptez 30 minutes a 2 heures selon l outil. En parallele, isolez immediatement tout poste avec une version compromise du reseau corporate. Ne les eteignez pas : preservez la RAM pour le forensic.

Etape 2 : scan EDR et analyse reseau (heures 2 a 8). Lancez un scan EDR complet sur les postes identifies avec les IoC publies par Kaspersky (hashes, domaines C2, patterns reseau). En parallele, analysez les logs DNS des 30 derniers jours pour identifier des requetes DNS anormales (longueur inhabituellement longue, sous-domaines aleatoires, volume de requetes vers un meme domaine). Verifiez les logs firewall pour du trafic QUIC et HTTP/3 vers des destinations non repertoriees.

Etape 3 : forensic approfondi (heures 8 a 48). Si l etape 2 confirme des indicateurs de compromission, passez en mode forensic complet. Analysez les mouvements lateraux depuis les postes compromis : connexions RDP, partages SMB accedes, authentifications Kerberos suspectes. Cherchez des traces d exfiltration : volumes anormaux de donnees sortantes, compression de fichiers inhabituels, acces a des repertoires sensibles (R&D, direction, juridique, RH).

Etape 4 : notification et conformite (heures 24 a 72). Si la compromission est confirmee, notifiez l ANSSI dans les 24 heures conformement a NIS2. Si des donnees personnelles sont potentiellement compromises, notifiez la CNIL dans les 72 heures conformement au RGPD. Documentez l ensemble de la reponse a incident pour l audit de conformite NIS2 et conservez les preuves 12 mois minimum.

Besoin d aide pour evaluer votre exposition a cette supply chain attack ?

Notre equipe CERT peut intervenir en moins de 4 heures pour auditer votre parc, identifier les postes compromis, lancer le forensic et gerer la notification ANSSI/CNIL. Nous avons deja traite 3 cas similaires cette semaine.

Contacter le CERT WebGuard →

Les lecons structurelles : pourquoi les controles classiques ont echoue

Cette attaque met en evidence cinq failles structurelles dans les dispositifs de securite de la majorite des entreprises francaises. Premierement, la confiance aveugle dans les certificats de signature numerique. Les politiques AppLocker et WDAC (Windows Defender Application Control) qui whitelistent les logiciels signes sont contournees des lors que l attaquant dispose d un certificat valide. La solution : completer la signature par une verification comportementale post-execution et un hash pinning des versions validees.

Deuxiemement, l absence d inspection du trafic QUIC et HTTP/3 sur les firewalls. Moins de 15% des entreprises francaises inspectent ces protocoles, selon nos audits. Troisiemement, le manque de monitoring des processus systeme legitimement injectes. Quatriemement, l absence de SBOM (Software Bill of Materials) pour les logiciels utilitaires installes sur le parc. Cinquiemement, l angle mort du DNS tunneling dans les SIEM, souvent depourvus de regles de detection avancees sur le trafic DNS.

Pour renforcer votre posture face a ce type de menace, consultez notre guide sur la protection contre les attaques supply chain, notre article sur les SBOM en entreprise et notre methodologie d audit supply chain cyber en 7 etapes.

Avis d expert
Henrik Lindstrom

« Cette attaque est un wake-up call pour toute l industrie. Apres SolarWinds en 2020, 3CX en 2023, et maintenant DAEMON Tools en 2026, le pattern est clair : les supply chain attacks ciblent des logiciels de confiance distribues depuis des sources legitimes avec des certificats valides. La seule defense qui tient, c est le zero-trust applique aux logiciels eux-memes : monitorer le comportement post-installation, meme pour les binaires signes. »

Henrik Lindstrom, RSSI et consultant senior — WebGuard Agency

Ce qu il faut surveiller dans les 30 prochains jours

Semaine 1 (7-14 mai 2026) : publication attendue des IoC complets par Kaspersky et d autres editeurs. Les equipes SOC doivent integrer ces IoC dans leurs SIEM et EDR des publication. Premiers rapports d exploitation active sur les postes compromis non remedies.

Semaine 2 (14-21 mai) : l ANSSI devrait publier un avis CERT-FR dedie avec des recommandations specifiques pour les entites NIS2 francaises. Les entreprises des secteurs sensibles (defense, energie, telecom) recevront probablement des alertes directes de la DGSI.

Semaine 3-4 (21 mai - 7 juin) : seconde vague de decouverte de compromissions par les entreprises qui n ont pas encore audite leur parc. Risque de copycat attacks utilisant des techniques similaires sur d autres logiciels utilitaires. Les RSSI doivent elargir la surveillance a l ensemble de leur supply chain logicielle, pas uniquement DAEMON Tools.

Audit supply chain logicielle complet

WebGuard Agency propose un audit complet de votre supply chain logicielle : inventaire des logiciels tiers, analyse des politiques de signature, configuration WDAC/AppLocker, inspection des protocoles reseau modernes (QUIC, HTTP/3), et mise en place de monitoring avance. Forfait 18 a 35 KEUR selon la taille du parc.

Demander un devis →

FAQ

Comment savoir si mon entreprise a installe une version trojanisee de DAEMON Tools ? +

Verifiez la version installee sur chaque poste. Les versions compromises sont 12.5.0.2421 a 12.5.0.2434, distribuees depuis le site officiel entre le 8 avril et le 6 mai 2026. Cherchez egalement des processus notepad.exe ou conhost.exe avec un comportement reseau anormal (connexions HTTP, UDP, TCP, WSS, QUIC, DNS ou HTTP/3 vers des serveurs C2 inconnus). La version corrigee est 12.6.0.2445.

Pourquoi cette attaque est-elle particulierement dangereuse pour les entreprises francaises ? +

Trois raisons. Premierement, les installeurs provenaient du site officiel et etaient signes avec des certificats valides, rendant la detection quasi impossible par les controles classiques. Deuxiemement, le malware utilise 7 protocoles C2 differents (HTTP, UDP, TCP, WSS, QUIC, DNS, HTTP/3), rendant le blocage reseau extremement difficile. Troisiemement, la NIS2 impose aux entreprises francaises de documenter et notifier ce type d incident supply chain dans les 24 heures, sous peine de sanctions.

L attribution a un acteur sinophone change-t-elle la posture de defense ? +

Oui. Les acteurs sinophones (APT41, Winnti, etc.) sont connus pour des operations de longue duree avec des objectifs d espionnage industriel. Cela signifie que la compromission peut avoir ete utilisee pour exfiltrer des donnees sensibles pendant 28 jours avant la decouverte. Le forensic doit donc couvrir l ensemble de la periode du 8 avril au jour du nettoyage, avec une attention particuliere sur les mouvements lateraux et l exfiltration de donnees.

Quelles actions immediates un RSSI francais doit-il prendre ? +

Quatre actions en urgence. Un, inventorier tous les postes avec DAEMON Tools installe et identifier les versions compromises. Deux, isoler les postes compromis du reseau et lancer un scan EDR complet. Trois, mettre a jour vers la version 12.6.0.2445 sur les postes sains. Quatre, analyser les logs reseau des 30 derniers jours pour detecter les communications C2 sur les 7 protocoles identifies par Kaspersky. Notification ANSSI sous 24h si compromission confirmee.

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →