Хакери, свързани с групата Silver Fox, използват фалшиви инсталатори на софтуер, за да пробиват в Windows системи и да отслабват защитите, предназначени да ги спрат.

Кампанията разчита на убедителни страници за изтегляне, които копират познати софтуерни марки и предлагат наглед легитимен файл. Операцията е засегнала организации в сферата на здравеопазването, производството, гейминга, технологиите, логистиката, държавния сектор и образованието.

Повечето наблюдавани жертви са свързани с операции в Китай или китайскоговорящи потребители, но примамката може да пресече индустриалните граници.

Анализаторите на Microsoft идентифицираха активността като съответстваща, с умерена увереност, с публично докладваната кампания за фалшив софтуер на Silver Fox, известна още като Yinhu.

Активността все още не е приписана на държавен субект, но от Microsoft заявяват, че зловредният софтуер осигурява достъп, намалява защитите и се свързва със сървъри, контролирани от атакуващия.

Доклад на Microsoft, споделен с Cyber Security News (CSN), подчертава прост риск: рутинно изглеждащо изтегляне от клонирана страница на доставчик може да доведе до пълно компрометиране на крайната точка.

Хакери, свързани с Silver Fox, използват фалшиви софтуерни инсталатори

Атаката започва от дублиращи уебсайтове, които имитират познати марки като Razer, Microsoft Edge, Kaspersky, Sejda PDF и други популярни инструменти.

След като посетителят избере „Изтегли сега“, сайтът предоставя ZIP архив, чието име остава непроменено, но съдържанието и хеш стойността му се променят при всяка заявка.

Това повторно генериране при всяко изтегляне прави блокирането по име на файл по-малко надеждно. В един наблюдаван случай две различни копия на един и същ архив са се появили в рамките на около 69 секунди.

Моделът наподобява други кампании със злонамерен софтуер под формата на фалшиви инсталатори, където познатият брандинг кара опасното първо щракване да изглежда съвсем обичайно.

Отварянето на архива стартира обвиващ скрипт (wrapper), който поставя изпълним файл в директория с произволно име, включително места в Users\Public, ProgramData или Program Files (x86).

Втори механизъм използва Windows Installer (msiexec.exe), така че зловредният код се изпълнява през доверен компонент на Windows, докато потребителят вярва, че инсталацията протича нормално.

Злонамереният код след това създава планирани задачи (scheduled tasks) с безвредно изглеждащи имена като Deadline Mission Target и Hierarchy Tools Smooth Inventory.

Това рестартира кода на всеки 60 секунди, демонстриращо защо злоупотребата с планирани задачи в Windows остава ефективна техника за запазване на достъпа от киберпрестъпниците.

По-сериозното е, че зловредният софтуер създава кратковременна задача, изпълнявана с права SYSTEM (най-високото локално ниво на привилегии в Windows), за да добави широки изключения в Microsoft Defender.

Той също така използва PowerShell за изключване на папки, записва злонамерена политика за интегритет на кода и може да инжектира код в друга програма, намалявайки шанса инструментите за сигурност да проверяват засегнатите файлове.

Приоритети за възстановяване и откриване

Кампанията не спира до избягването на проверки от антивирусни програми. Изследователите съобщават за команди, които изтриват сенчести копия на обема (volume shadow copies), което затруднява възстановяването, както и действия, които спират или деактивират услугите на Windows Update.

Атакуващите също така защитават своите директории срещу премахване и комуникират с контролни сървъри през необичайни портове преди следващи действия.

Microsoft съобщава за автоматизирано изолиране на заплахата, успоредно с ръчна активност на атакуващите и опити за движение в мрежата чрез SMB.

Дадено устройство може да бъде изолирано, но планираните задачи и други методи за персистентност все още изискват пълно премахване от специалист по реагиране на инциденти.

Организациите трябва да ограничат изтеглянията до проверени източници и да третират дублиращите страници (особено неочакваните ZIP инсталатори) като съмнителни.

Контролите на ниво уеб и електронна поща трябва да блокират идентифицираните маршрути за доставка, докато екипите за сигурност трябва да преглеждат референтите на изтеглянията, новите изпълними файлове в папки с права за запис, необичайната msiexec активност и наскоро създадените планирани задачи.

Администраторите трябва да поддържат активирани защитата срещу подправяне (Tamper Protection) и мрежовата защита, като зададат сигнали при промени в изключенията на Defender, изтриване на сенчести копия и опити за спиране на услугите за обновяване.

Урокът от тази кампания напомня за атаките с фалшивото приложение Claude, при които заблуждаващо приложение също се опитваше да намали видимостта за Defender преди разширяване на достъпа. Поведенческият модел е по-надежден индикатор от името на файла, тъй като имената на архивите, пътищата и част от хешовете се ротират.

Екипите по сигурност могат да търсят стабилни хеш стойности на файлове и мрежови индикатори, но трябва да дадат приоритет на последователността от изтегляне от фалшива страница, разполагане на изпълним файл на произволно място, създаване на SYSTEM задача, промяна на защитите и периодично изпълнение.

За крайните потребители: оставете съмнителен инсталатор неотворено, вземете програмата от нейния официален издател и докладвайте страницата на ИТ или екипа по сигурност.

За защитниците: бързото изолиране и прегледът на засегнатите акаунти, задачи, изключения и мрежови връзки могат да предотвратят превръщането на фалшиво изтегляне в по-дълбок пробив.