Microsoft раскрыла схему атак через поддельные сайты для загрузки ПО
Эксперты Microsoft Defender обнаружили кампанию по распространению вредоносного ПО через сайты-двойники известных разработчиков. Злоумышленники копируют страницы загрузки и предлагают вредоносные установщики.
Атаки затронули компании из разных отраслей. Жертвами чаще становились подразделения международных организаций и пользователи из Китая. На это указывают тексты сайтов-приманок и домены в зонах .com.cn и .hl.cn.
Исследователи связывают активность с кампанией Silver Fox, но не относят её к конкретной государственной группировке.
В одном из случаев пользователь открыл pc-razerzone[.]com[.]cn под видом сайта Razer и скачал app_setup.6653004.zip с gehie246[.]com/712down. За 69 секунд на устройство попали две версии архива с одинаковым именем, но разным содержимым. Сервер создавал новый файл для каждого запроса.
После распаковки архивов серий app_setup.*, zinst.*, zintall.*, intsoft.* и innstll.* пользователь запускает файл-обёртку со случайным именем. Тот создаёт вредоносный загрузчик в C:\Users\Public, C:\ProgramData или C:\Program Files (x86). Имена меняются, но часть компонентов имеет неизменные хеши. Загрузчик первого этапа с SHA-256 676a2a7b94ca… может появляться под разными именами. Файлы маскируются под компоненты Philips Speech и Indigo Rose TrueUpdate Client. Последний подключается по TLS к объектному хранилищу Alibaba Cloud и загружает новые файлы.
При запуске через msiexec.exe создаётся EXE со случайным именем в C:\Users\Public. Для закрепления вредоносное ПО также формирует задания планировщика Windows под видом служебных. Они запускают файлы из C:\ProgramData раз в минуту. Чтобы получить права SYSTEM, программа создаёт временную задачу и добавляет исключения Microsoft Defender через реестр. Она также внедряет код в легитимные процессы.
Для связи с управляющими серверами применяются нестандартные порты и домены iualef[.]net, oijfwe[.]net и другие. Microsoft Defender выявил попытки изменить исключения, подозрительные задания планировщика, внедрение кода, C2-соединения и попытки перейти на другие устройства через SMB. Attack Disruption мог ограничить работу скомпрометированных устройств и учётных записей, но не заменял очистку системы.
Microsoft рекомендовала скачивать программы и драйверы только с официальных сайтов или из доверенных корпоративных источников, а также включить SmartScreen, Network Protection, Tamper Protection, облачную защиту Defender, Defender for Endpoint и Defender XDR для корпоративной защиты. Важно отслеживать запуск EXE из случайных каталогов, создание исключений Defender, удаление теневых копий и отключение обновлений Windows.
