Microsoft раскрыла схему атак через поддельные сайты для загрузки ПО

3 мин
48
2 сентября 2026

Эксперты Microsoft Defender обнаружили кампанию по распространению вредоносного ПО через сайты-двойники известных разработчиков. Злоумышленники копируют страницы загрузки и предлагают вредоносные установщики.

Атаки затронули компании из разных отраслей. Жертвами чаще становились подразделения международных организаций и пользователи из Китая. На это указывают тексты сайтов-приманок и домены в зонах .com.cn и .hl.cn. 

Исследователи связывают активность с кампанией Silver Fox, но не относят её к конкретной государственной группировке.

В одном из случаев пользователь открыл pc-razerzone[.]com[.]cn под видом сайта Razer и скачал app_setup.6653004.zip с gehie246[.]com/712down. За 69 секунд на устройство попали две версии архива с одинаковым именем, но разным содержимым. Сервер создавал новый файл для каждого запроса.

После распаковки архивов серий app_setup.*, zinst.*, zintall.*, intsoft.* и innstll.* пользователь запускает файл-обёртку со случайным именем. Тот создаёт вредоносный загрузчик в C:\Users\Public, C:\ProgramData или C:\Program Files (x86). Имена меняются, но часть компонентов имеет неизменные хеши. Загрузчик первого этапа с SHA-256 676a2a7b94ca… может появляться под разными именами. Файлы маскируются под компоненты Philips Speech и Indigo Rose TrueUpdate Client. Последний подключается по TLS к объектному хранилищу Alibaba Cloud и загружает новые файлы. 

При запуске через msiexec.exe создаётся EXE со случайным именем в C:\Users\Public. Для закрепления вредоносное ПО также формирует задания планировщика Windows под видом служебных. Они запускают файлы из C:\ProgramData раз в минуту. Чтобы получить права SYSTEM, программа создаёт временную задачу и добавляет исключения Microsoft Defender через реестр. Она также внедряет код в легитимные процессы.

Для связи с управляющими серверами применяются нестандартные порты и домены iualef[.]net, oijfwe[.]net и другие. Microsoft Defender выявил попытки изменить исключения, подозрительные задания планировщика, внедрение кода, C2-соединения и попытки перейти на другие устройства через SMB. Attack Disruption мог ограничить работу скомпрометированных устройств и учётных записей, но не заменял очистку системы.

Microsoft рекомендовала скачивать программы и драйверы только с официальных сайтов или из доверенных корпоративных источников, а также включить SmartScreen, Network Protection, Tamper Protection, облачную защиту Defender, Defender for Endpoint и Defender XDR для корпоративной защиты. Важно отслеживать запуск EXE из случайных каталогов, создание исключений Defender, удаление теневых копий и отключение обновлений Windows.  

Важное по теме
Новости
Читать 2 минуты
02.09.2026
Злоумышленники получали доступ к аккаунтам и расходовали лимиты Claude
Новости
Читать 3 минуты
02.09.2026
За год 87% представителей отрасли столкнулись с киберинцидентами
ИИ как сливной бачок: как бизнесу получить контроль над LLM
Тренды
Читать 6 минут
02.09.2026
Большинство опрошенных компаний не видит рисков использования нейросетей
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000