מי שהוריד את DAEMON Tools Lite מהאתר הרשמי בין 8 באפריל ל-5 במאי 2026 קיבל, יחד עם התוכנה, שלושה קבצים שהוחלפו בגרסאות נגועות. ההורדה הייתה מהמקור הנכון, החתימה הדיגיטלית הייתה תקינה, והכול נראה בסדר. זה בדיוק מה שהופך את המקרה הזה לקשה.

מה החולשה?

DAEMON Tools Lite היא תוכנה ותיקה לחיקוי כוננים אופטיים, כלומר לפתיחת קובצי דמות של תקליטורים כאילו היו דיסק שהוכנס למחשב. היא מותקנת על מחשבי Windows רבים, לרוב פרטיים.

מה שקרה כאן אינו באג בתוכנה אלא פריצה למי שמייצר אותה. לפי הרשומה, תוקפים השיגו גישה לא מורשית לתשתית הבנייה או ההפצה של היצרן, AVB Disc Soft, ושתלו קוד זדוני בשלושה קובצי הרצה: DTHelper.exe, DiscSoftBusServiceLite.exe ו-DTShellHlp.exe. לדפוס הזה קוראים פגיעה בשרשרת האספקה, והוא מדלג על כל השאלות שמשתמש זהיר יודע לשאול, כי התשובה לכולן חיובית: האתר הוא האתר הרשמי, הקובץ הוא הקובץ הרשמי.

והפרט המטריד ביותר הוא החתימה. שלושת הקבצים נחתמו בתעודת החתימה האמיתית של AVB Disc Soft, זו שנועדה להוכיח שהקובץ הגיע מהיצרן ולא שונה בדרך. מנגנוני הגנה רבים מסתמכים על החתימה הזאת כדי להחליט אם לסמוך על קובץ, ולכן חתימה תקינה על קוד זדוני אינה רק פרט טכני. היא הופכת את שכבת ההגנה הזאת לחסרת ערך במקרה הזה.

מי מושפע?

מושפעות גרסאות Windows של DAEMON Tools Lite מ-12.5.0.2421 ועד 12.5.0.2434, שהורדו מהאתר daemon-tools.cc בין 8 באפריל 2026 ל-5 במאי 2026 בקירוב.

שימו לב שהתנאי כפול: גם הגרסה וגם מועד ההורדה. מי שהתקין את אותה גרסה לפני אפריל אינו באותה סירה, כי הקובץ שהוא קיבל היה עדיין נקי.

בישראל זו תוכנה שיושבת בעיקר על מחשבים ביתיים ולא תחת ניהול IT ארגוני, וזה משנה את התמונה לרעה ולא לטובה. מחשב ביתי אינו מנוטר, אין מי שיעבור בו על רשימת קבצים חשודים, ולרוב גם אין מי שיידע שהיה בכלל אירוע.

האם מנוצלת בפועל?

כן. הקוד הזדוני לא היה תרחיש אלא הפצה שקרתה בפועל. ב-27 במאי 2026 נכנסה הרשומה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל, עם מועד תיקון לגופים הפדרליים ב-30 באותו חודש.

היצרן עצמו פרסם הודעה על האירוע, וניתוח טכני של הקוד הזדוני פורסם בבלוג המחקר Securelist. שני המקורות מקושרים במידע הטכני למטה.

מה עושים?

בדקו קודם אם התוכנה מותקנת אצלכם בכלל, ואיזו גרסה. ב-Windows: הגדרות, אפליקציות, ושם מופיע DAEMON Tools Lite עם מספר הגרסה לצדו. אם המספר בטווח 12.5.0.2421 עד 12.5.0.2434 והתקנתם אותו באפריל או במאי 2026, המשיכו הלאה. אם לא, אין לכם מה לעשות.

אם אתם כן בטווח, הסירו את התוכנה והתקינו מחדש גרסה נקייה מהאתר של היצרן. ההודעה של DAEMON Tools על האירוע מפרטת את הצעדים מצדם.

אבל התקנה מחדש אינה סוף הסיפור, ובזה חשוב לא להתבלבל. קוד זדוני שרץ על המחשב במשך שבועות עשה מה שעשה, והסרת התוכנה שהביאה אותו אינה מבטלת את זה. החליפו סיסמאות לחשבונות שאליהם נכנסתם מאותו מחשב, ובראשם דואר, בנק וחשבונות עם אמצעי תשלום שמור.

ואם אתם רוצים לבדוק ידנית, שלושת הקבצים ששמותיהם מופיעים ברשומה הם DTHelper.exe, DiscSoftBusServiceLite.exe ו-DTShellHlp.exe. הניתוח הטכני בSecurelist מפרט מה הם עושים.