Microsoft Defender Experts urmărește o campanie activă care folosește site-uri false de descărcare pentru a imita furnizori cunoscuți și a distribui instalatoare compromise. Victime au fost identificate în mai multe industrii, inclusiv sănătate, producție, gaming, tehnologie, logistică, administrație și educație.
Campania afectează în special operațiuni din China ale unor organizații multinaționale și utilizatori vorbitori de chineză. Microsoft apreciază cu încredere moderată că activitatea este compatibilă cu ceea ce este cunoscut public drept Silver Fox sau Yinhu, fără să atribuie însă campania unui actor statal.
Site-uri care imită furnizori legitimi
Lanțul pornește de la pagini de download care copiază aspectul unor branduri reale. Într-un caz analizat, utilizatorul a ajuns pe o pagină falsă Razer și a descărcat o arhivă ZIP. Microsoft a observat că serverul putea genera rapid versiuni diferite ale arhivei cu același nume, ceea ce complică detecția bazată exclusiv pe hash-uri.
După execuție, instalatorul livrează malware care încearcă să obțină persistență, să slăbească mecanismele de securitate și să comunice cu infrastructura de comandă și control.
Atacatorii încearcă să neutralizeze Defender și Windows Update
Printre semnalele de mare valoare identificate de Microsoft se află crearea unor task-uri cu privilegii SYSTEM, modificarea excluderilor Microsoft Defender, ștergerea shadow copies și oprirea unor servicii Windows Update. Aceste acțiuni sunt relevante deoarece combinarea lor indică o tentativă clară de apărare împotriva detecției și de reducere a opțiunilor de recuperare.
Microsoft recomandă administratorilor să urmărească comportamentul, nu doar numele de fișiere. În campanie, numele și hash-urile se rotesc frecvent, dar secvențele de execuție și directoarele folosite sunt mai stabile.
Măsuri recomandate
Compania recomandă activarea Tamper Protection, SmartScreen, Network Protection și regulilor Attack Surface Reduction relevante. Organizațiile ar trebui să limiteze descărcarea de software din surse necunoscute și să coreleze URL-ul de origine cu pagina de referință care a inițiat download-ul.
Campania confirmă că site-urile de software contrafăcut rămân un vector eficient chiar și în medii enterprise: utilizatorul crede că descarcă un utilitar legitim, iar atacatorul obține execuție inițială fără să exploateze o vulnerabilitate software.