Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Лажни софтвери го оневозможуваат Windows Update и го ослабуваат Microsoft Defender

Активна кампања со малициозен софтвер користи лажни веб-страници за преземање софтвер, кои се претставуваат како доверливи производители и дистрибуираат малициозни инсталатери.

„Кампањата ги таргетира корисниците кои сакаат да преземат популарен софтвер и резултираше со компромитирање на повеќе организации и индустрии, при што главно се погодени операциите на мултинационални организации со седиште во Кина и корисници кои зборуваат кинески“, соопшти Microsoft.

Откако ќе се стартуваат, инсталатерите инсталираат малициозен софтвер способен да воспостави постојан пристап до системот, да ги ослаби безбедносните заштити и да комуницира со инфраструктура контролирана од напаѓачите.

Активноста резултираше со жртви во секторите на здравството, производството, гејмингот, технологијата, логистиката, владините институции и образованието. Microsoft проценува со умерена сигурност дека кампањата е поврзана со кинеска група за сајбер-закани позната како Silver Fox (позната и како Yinhu), која има историја на користење лажни страници за преземање од веб-страниците на производителите со цел дистрибуција на Gh0st RAT и ValleyRAT (познат и како WinOS 4.0).

Веб-страниците забележани како дел од кампањата се хостирани на инфраструктура со домени .com.cn и .hl.cn и користат содржина на кинески јазик како мамка за да го поттикнат преземањето на ZIP-архива од „gehie246[.]com“. Некои од лажните веб-страници се наведени подолу:

  • app-microsoft-edge[.]com[.]cn
  • baidu-pan[.]com[.]cn
  • calibre-ebook[.]com[.]cn
  • cn-drawio[.]com[.]cn
  • gw-sogou[.]com[.]cn
  • kaspersky-lab[.]hl[.]cn
  • mindmoster[.]com[.]cn
  • ocam-pc[.]com[.]cn
  • pc-razerzone[.]com[.]cn
  • sejda[.]hl[.]cn
  • steelseries-cn[.]com[.]cn
  • translate-youdao[.]hl[.]cn
  • zh-diskgenius[.]com[.]cn

Веб-страниците се многу верни копии на легитимните страници на производителите и содржат истакнато копче за преземање. Карактеристично е тоа што архивата преземена од страницата го задржува истото име на датотеката, но нејзиниот хаш се менува при секое преземање. Ова укажува дека малициозниот payload се генерира динамички на серверот при секое барање.

Отворањето на архивата води до инсталатор-посредник (на пример, „a_instapp83353001.exe“ или „ainst8663586104.exe“), кој по извршувањето го активира payload-от од првата фаза. Одделно, Microsoft соопшти дека забележал и втор начин на извршување, кој го користи доверливиот сервис на Windows Installer („msiexec.exe“) за стартување на случајно именувана извршна датотека, следејќи го истиот модел на маскирање како и синџирот со инсталаторот-посредник.

Без оглед на користениот метод, постојаноста во системот се постигнува преку закажани задачи кои имитираат вообичаени ИТ или продуктивни задачи. Малициозниот софтвер исто така создава краткотрајна закажана задача која се извршува со SYSTEM привилегии и преку PowerShell конфигурира исклучоци во Microsoft Defender, ги брише Volume Shadow Copies и овозможува директориумите со payload-от да не можат да бидат избришани од стандардни корисници, со менување на нивните discretionary access control lists (DACLs) преку алатката icacls.

Дополнително, малициозниот софтвер се меша во Windows Update така што ги запира и оневозможува сервисите wuauserv, UsoSvc, uhssvc и WaaSMedicSvc, ги преименува DLL-датотеките поврзани со ажурирањата и го брише кешот SoftwareDistribution.

Откако ќе бидат извршени сите овие чекори, малициозниот софтвер воспоставува комуникација со command-and-control (C2) инфраструктурата преку протоколи на апликативниот слој и нестандардни порти, како што се 5090, 7031, 7032, 7088–7090, 8050, 28290 и 28300. Два C2 домени поврзани со оваа активност се „iualef[.]net“ и „oijfwe[.]net“.

Не е јасно која е крајната цел на кампањата, бидејќи Microsoft соопшти дека Defender го детектирал нападот и иницирал автоматизирани процедури за негово ограничување преку механизмот за прекинување на нападот (attack disruption), со цел дополнително да се ограничи влијанието на нападот.

Ова откритие доаѓа само неколку дена откако Kaspersky детално опиша малициозен инсталатор кој дистрибуира изменета верзија на кинеска алатка за управување со десктоп позадини, позната како QN Wallpaper, и ја користи за иницирање на синџир за DLL sideloading, одговорен за дистрибуција на ValleyRAT.

„Оригиналната верзија на QN Wallpaper е легитимен adware: при инсталацијата, таа испорачува дополнителни апликации од партнерски компании на уредот, а потоа му прикажува рекламни банери на корисникот“, соопшти Kaspersky. „Во овој случај, сепак, напаѓачите ја користат за извршување на DLL sideloading, техника која овозможува малициозниот код да се извршува под маската на потпишан процес, преку малициозна DLL-датотека.“

Backdoor-от, покрај тоа што презема мерки за заштита на сопствениот процес и спречување негово прекинување, ги снима притисоците на тастатурата и содржината на clipboard-от и ги зачувува во датотека на дискот. Исто така, периодично ги скенира активните прозорци за да пронајде апликации кои би можеле да се користат за анализа на процеси или мрежен сообраќај.

ValleyRAT е софистициран implant со широк спектар на функции, кој му овозможува да собира информации за системот, да го рестартира или исклучи компјутерот, да прави screenshots, да ги брише логовите, да ги ажурира C2-адресите, да презема дополнителни DLL или shellcode модули и да испраќа логови од keylogger-от заедно со податоците од clipboard-от.

„Напаѓачите ја злоупотребиле добро познатата adware апликација за да го извршуваат backdoor-от под маската на потпишан процес, што го отежнува неговото детектирање“, соопшти Kaspersky. „Мотивирана и од сајбер-шпионажа и од финансиска корист, групата Silver Fox таргетира организации во повеќе земји.“

Според извештај објавен од Expel минатиот месец, употребата на ValleyRAT исто така е поврзана со подгрупа во рамките на GoldenEyeDog, позната како CuboidalCanine. Се проценува дека оваа група во одреден момент се откажала од користењето на Gh0st RAT. Според компанијата за сајбер-безбедност, CuboidalCanine ги таргетира организациите од коцкарската индустрија и користи таканаречени watering holes за дистрибуција на малициозниот софтвер, при што ги злоупотребува сертификатите за потпишување код за да ги заобиколи безбедносните контроли.

„Овој малициозен софтвер не е уникатен за еден конкретен актер, но познато е дека го користи GoldenEyeDog“, изјави безбедносниот истражувач Aaron Walton. „Бидејќи изворниот код е јавно достапен, припишувањето на овој малициозен софтвер на конкретен актер се потпира на фактори кои се разликуваат од самата malware-фамилија.“

Во јуни 2026 година, кинеските власти презедоа мерки против серија случаи на сајбер-криминал поврзани со дистрибуција на нова варијанта на тројанецот Silver Fox, објави државниот медиум China Daily.

Извори:

  • The Hacker News – Fake Software Installers Disable Windows Update and Weaken Microsoft Defender The Hacker News