חוקרי אבטחה גילו בתחילת מאי 2026 שהתקנות של התוכנה הפופולרית DAEMON Tools (כלי נפוץ לצריבה ולהעלאת קבצי דיסק) הופצו כשהן נגועות בתוכנה זדונית. מה שהופך את המקרה למדאיג במיוחד: ההתקנות הורדו מהאתר הרשמי של החברה ואף נחתמו בחתימה דיגיטלית תקינה של המפתחים, שני סימנים שרוב המשתמשים מזהים כ"בטוח".

מה קרה

לפי החוקרים, גרסאות ההתקנה היו מושתלות בנוזקה כבר מ-8 באפריל 2026. במקום להתקין רק את התוכנה, ההתקנה הריצה ברקע רכיב זדוני שיצר קשר עם שרת חיצוני, הוריד ממנו פקודות והתקין "דלת אחורית" (backdoor, גישה סמויה שמאפשרת לתוקף לשלוט במחשב מרחוק) וכן כלי ריגול נוסף. מדובר במתקפת "שרשרת אספקה" (supply chain), במקום לתקוף כל קורבן בנפרד, התוקפים משתילים את הנוזקה במקור שכולם סומכים עליו: התוכנה עצמה.

ההיקף גדול: אלפי ניסיונות הדבקה זוהו ביותר מ-100 מדינות, במחשבים של יחידים ושל ארגונים כאחד. בין הרכיבים שהותקנו זוהה גם כלי ריגול מסוג RAT (Remote Access Trojan, סוס טרויאני המעניק לתוקף שליטה מרחוק על המחשב). לפי החוקרים, הסימנים מצביעים על גורם תקיפה דובר סינית. ב-5 במאי פרסמה DAEMON Tools גרסה נקייה (12.6) שאינה כוללת את הקבצים הנגועים.

למה זה חשוב לכם

העצה הרגילה "הורידו רק מהאתר הרשמי" נכונה ברוב המקרים, אבל המקרה הזה מראה שהיא לא ערובה מוחלטת. גם חתימה דיגיטלית, שאמורה להעיד שהתוכנה מקורית, לא הספיקה כאן. תוכנות מהסוג הזה נפוצות מאוד גם בישראל, והנוזקה שהותקנה נועדה לאסוף מידע ולפתוח למחשב שליטה מרחוק.

מה עושים?

אם התקנתם או עדכנתם את DAEMON Tools בין אפריל למאי 2026, הסירו את הגרסה הקיימת והתקינו מחדש את הגרסה העדכנית (12.6 ומעלה) מהאתר הרשמי.

הריצו סריקת אנטי-וירוס מלאה על המחשב, שכן ייתכן שהותקנו רכיבים נוספים.

החליפו סיסמאות של חשבונות חשובים שנכנסתם אליהם מאותו מחשב, במיוחד דואר אלקטרוני ובנק, והפעילו אימות דו-שלבי.

כלל כללי: התקינו רק תוכנות שאתם באמת צריכים, ועדכנו מדי פעם, עדכון הוא לרוב הדרך שבה מתפרסם התיקון לפרצה כזו.

המקרה מזכיר שאבטחה אינה החלטה חד-פעמית של "מאיפה הורדתי", אלא הרגל מתמשך של עדכון ובדיקה.