
Microsoft atrage atenția asupra unei campanii malware active, folosind site-uri false pentru a răspândi instalații malițioase care pot compromite sistemele Windows, slăbi protecțiile antivirus și bloca actualizările oficiale. Atacurile vizează o gamă largă de utilizatori și organizații, inclusiv entități din domenii precum sănătate, tehnologie, educație și administrație publică.
Site-uri false aproape identice cu cele originale
Microsoft a identificat o infrastructură extinsă de domenii create special pentru imitarea site-urilor oficiale ale producătorilor de software. Printre acestea se numără pagini false pentru Razer, Microsoft Edge, Kaspersky, SteelSeries, Calibre, oCam și DiskGenius. Domeniile folosesc extensii precum .com.cn și .hl.cn, fiind în limba chineză.
Aspectul acestor site-uri este foarte apropiat de original, ceea ce poate duce utilizatorii grăbiți să nu observe diferențele. Pagina falsă afișează branding cunoscut și un buton mare pentru descărcarea aplicației. În spate, utilizatorii primesc o arhivă ZIP ce conține un installer malițios.
Microsoft a constatat că numele fișierelor descărcate poate fi același, însă conținutul și hash-ul se modifică de la o descărcare la alta. Acest lucru sugerează generarea dinamică a payload-urilor pentru a evita blocarea prin detectare bazată pe hash.
Campania a afectat mai multe organizații din domenii diverse, mai ales în China, unde sistemele compromise sunt asociate operațiunilor locale ale unor companii multinaționale. Microsoft consideră, cu încredere moderată, că activitatea ar putea fi atribuită grupării Silver Fox, cunoscută și sub numele de Yinhu, însă nu face o atribuire explicită în privința unui actor statal.
Funcții malițioase ale malware-ului
După instalare, malware-ul încearcă să rămână persistent pe sistem. Creaază task-uri programate care imită procese obișnuite de administrare, astfel încât să poată fi relansat după restart cu privilegii ridicate.
Un exemplu observat este crearea unui task temporar care rulează ca SYSTEM și încearcă să introducă excluderi în Microsoft Defender prin PowerShell. Obiectivul este de a împiedica verificările antivirus și de a reduce supravegherea asupra componentelor maliciouse.
Malware-ul oprește și dezactivează serviciile Windows Update, precum wuauserv, UsoSvc, uhssvc și WaaSMedicSvc, modifică fișiere DLL utilizate în actualizare și șterge cache-ul SoftwareDistribution. Aceste măsuri fac sistemul mai greu de reparat și împiedică aplicarea corecțiilor de securitate.
De asemenea, actorii rău intenționați șterg copiii Volume Shadow Copy pentru recuperarea datelor și modifică permisiunile directoarelor de stocare a componentelor malware, dificilizând eliminarea software-ului malițios de către utilizatori obișnuiți.
Detectarea și răspunsul Microsoft Defender
Microsoft Defender a reușit să identifice și să blocheze anumite faze ale campaniei. Siguranța dispozitivelor este asigurată prin mecanisme precum Microsoft Defender XDR, care detectează și izolează dispozitive contaminate și conturi compromise.
În unele cazuri, s-a observat activitate manuală a atacatorilor, nu doar execuții automate. Au fost blocate tentative de deplasare laterală prin protocolul SMB către alte calculatoare din rețea, indicând un potențial pericol pentru întregul mediu de lucru.
Microsoft recomandă activarea funcțiilor Tamper Protection, SmartScreen și Network Protection pentru o protecție mai eficientă. În plus, este esențial ca software-ul să fie descărcat exclusiv din surse oficiale, pentru a evita riscul accesului la site-uri false.
Pericolele și recomandările pentru utilizatori
Sursa falsă de descărcare poate părea identică cu cea originală, însă verificarea atentă a domeniului înainte de instalare reduce riscul compromiterii. Microsoft recomandă ca orice aplicație pentru browserul Edge, Razer Synapse, Kaspersky, SteelSeries și altele să fie descărcată doar de pe pagina oficială a producătorului.
Vulnerabilitățile în mecanismele Defender și actualizările false pot fi exploatate pentru a slăbi sistemul și pentru a permite instalarea de malware. Windows poate genera alerte contradictorii privind starea de protecție, însă amenințarea din actuala campanie este reală, fiind vizată reducerea protecției sistemului.
În cazul unui sistem compromis, acțiunile recomandate includ verificarea sursei de descărcare și utilizarea funcțiilor de protecție ale Windows, precum Tamper Protection, pentru a preveni modificarea neautorizată a setărilor de securitate.
