Microsoft hat eine aktive Malware-Kampagne identifiziert, die sich über gefälschte Download-Sites verbreitet Sich als vertrauenswürdiger Verkäufer ausgeben. Es wird der Silver Fox-Gruppe zugeschrieben und richtet sich an Benutzer, die beliebte Software herunterladen möchten. Es hat zu Kompromittierungen in mehreren Organisationen und Branchen geführt.
Die Opfer wurden hauptsächlich in Operationen in China gefunden multinationale Organisationen und unter chinesischsprachigen Benutzern, die verschiedene Sektoren (Gesundheit, Fertigung, Videospiele, Technologie) und sogar Regierungsbehörden betreffen.
Wie fangen Angreifer ihre Opfer ein?
Der Angriff beginnt mit betrügerischen Websites, die Klone der offiziellen Download-Portale beliebter Marken wie Razer, Kaspersky, Microsoft Edge oder Calibre sind.
Diese Seiten werden auf Domains in gehostet .com.cn Und .hl.cnverwenden chinesischsprachige Inhalte, um den Benutzer dazu zu verleiten, auf einen prominenten Download-Button zu klicken und ihn so zu einer von den Angreifern kontrollierten Vertriebsinfrastruktur umzuleiten.
Nach dem Anklicken wird ein manipuliertes Installationsprogramm als ZIP-Archiv heruntergeladen. Der Inhalt dieses Archivs wird bei jeder neuen Anfrage serverseitig generiert. Auf diese Weise ändert sich der Hash ständig, selbst wenn der Dateiname derselbe bleibt. Genug, um Erkennungen anhand von Signaturen zu vereiteln.
Mit welchen Techniken installiert sich die Malware und bleibt bestehen?
Die Ausführung der Nutzlast erfolgt über zwei Hauptvektoren. Der erste basiert auf einem „Wrap-Installer“, der die Nutzlast an einem Systemstandort mit einem zufälligen Namen und Pfad bereitstellt und sich dabei als legitimer Treiber ausgibt.
Der zweite Vektor verwendet den Windows Installer-Dienst (msiexec.exe), um die Malware zu starten, sodass sie unter dem Dach eines vertrauenswürdigen Windows-Prozesses ausgeführt werden kann.
Um ihr Überleben auf dem infizierten System sicherzustellen, verwendet die Malware geplante Aufgaben mit irreführenden Namen wie „Deadline Mission Target“ oder „Hierarchy Tools Smooth Inventory“. Schädliche Prozesse werden etwa alle 60 Sekunden neu gestartet.

Malware, die die Systemabwehr neutralisiert
Eine der kritischsten Aktionen der Malware besteht darin, den Host-Schutz außer Kraft zu setzen. Dazu greift es direkt den Microsoft Defender an durch Hinzufügen erweiterter Pfadausschlüsse über PowerShell-Befehle. Es erstellt eine kurzlebige geplante Aufgabe mit den höchsten Rechten, die es ihm ermöglicht, die Registrierung zu ändern, ohne blockiert zu werden.
Über das Antivirenprogramm hinaus achten die Angreifer darauf, die Maschine langfristig angreifbar zu machen. Mit dem Befehl löschen sie Schattenkopien von Volumes vssadmin Schatten löschen um eine Systemwiederherstellung zu verhindern.
Schließlich neutralisiert die Schadsoftware Windows Update durch Stoppen und Deaktivieren wesentlicher Dienste (wuauserv, UsoSvc), Umbenennen kritischer Softwarebibliotheken (DLLs) und Löschen des Update-Cache.