Microsoft: поддельные установщики ПО ведут к компрометации систем
Поддельные установщики ПО компрометируют системы через фишинговые сайты
Microsoft Defender обнаружил кампанию по распространению вредоносного ПО. Злоумышленники создают поддельные сайты для загрузки программного обеспечения. Они маскируют их под официальные ресурсы известных разработчиков. Пользователи, скачивающие ПО с таких сайтов, рискуют скомпрометировать свои системы. Кампания нацелена на пользователей, ищущих популярные программы.
Атака использует поддельные сайты и динамически генерируемые установщики
Вредоносная кампания начинается с поддельного сайта, имитирующего страницу загрузки легитимного ПО. Например, был зафиксирован переход на сайт pc-razerzone[.]com[.]cn, который выдавал себя за страницу загрузки драйвера Razer Synapse. Пользователь скачивал архив app_setup.6653004.zip. Этот архив содержал установщик-обёртку. Имя файла установщика генерировалось случайным образом, но его содержимое оставалось стабильным. При запуске установщик создавал вредоносный файл на диске в случайном каталоге. Имя файла и путь к нему также были рандомизированы. Вредоносный файл маскировался под легитимное ПО, например, под компонент Philips Speech Driver. Использовались также поддельные метаданные, такие как ProductName: “TODO: ”. Вредоносное ПО устанавливало персистентность в системе, пыталось ослабить защитные механизмы и связывалось с инфраструктурой злоумышленников. Microsoft предполагает, что эта активность соответствует кампании Silver Fox (Yinhu). Злоумышленники использовали инфраструктуру Alibaba Cloud Object Storage Service (OSS) для хранения и доставки вредоносных файлов. Также обнаружен альтернативный вектор выполнения через службу Windows Installer (msiexec). Это позволяло запускать вредоносный код под видом подписанного компонента Windows.
Кампания нацелена на китайские организации и пользователей
Microsoft зафиксировала, что затронутые устройства преимущественно связаны с операциями в Китае и с китайскоязычными пользователями. Это соответствует использованию контента на китайском языке и инфраструктуры с доменами .com.cn, .hl.cn и .cn. Вредоносное ПО распространялось через поддельные сайты, имитирующие бренды Microsoft Edge, Kaspersky, SteelSeries, Calibre и других. Жертвами атаки стали организации в секторах здравоохранения, производства, игровой индустрии, технологий, логистики, государственного управления и образования. Атаки были направлены на многонациональные организации с присутствием в Китае и на китайскоязычных пользователей.
Обновите ПО и включите защитные механизмы
Организациям следует предотвращать загрузку программного обеспечения из недоверенных источников. Необходимо обеспечить включение и актуальность таких защитных механизмов, как SmartScreen, сетевая защита, защита от несанкционированного доступа и Microsoft Defender XDR. Эти инструменты помогут выявлять, блокировать и реагировать на связанную активность. Microsoft Defender обнаружил и пресек активность на различных этапах атаки, включая автоматическое сдерживание. Рекомендуется использовать анализ на уровне автономной системы (ASN) для выявления связей между подозрительными доменами, так как они часто используют общих поставщиков хостинга и DNS.
Опубликовано в канале 2 сентября, 13:03
Каждый материал сайта выходит в канале в тот же момент.
Источник: Microsoft Security