Eine aktive Malware-Kampagne nutzt gefälschte Download-Websites bekannter Marken, um Nutzer davon zu überzeugen, ein scheinbar legitimes Installationsprogramm herunterzuladen. Danach beginnt eine mehrstufige Infektionskette, die das Einrichten von Persistenzmechanismen, die Schwächung von Microsoft Defender, die Deaktivierung von Windows-Update-Komponenten und Verbindungsversuche zu einer von den Angreifern kontrollierten Infrastruktur umfasst. Microsoft Defender Experts zufolge hat die Aktivität mehrere Organisationen und Branchen getroffen; am stärksten betroffen waren mit China verbundene Vorgänge und chinesischsprachige Nutzer.
Zu den betroffenen Branchen gehörten laut der im Microsoft Security Blog veröffentlichten Analyse medizinische Geräte, Gesundheitswesen, Fertigung, Gaming, Technologie, Logistik, Regierung und Hochschulbildung. Microsoft bewertet mit mittlerer Zuversicht, dass die Kampagne mit der als Silver Fox bekannten Aktivität übereinstimmt, die auch als Yinhu oder 银狐 bezeichnet wird. Eine Zuordnung zu einem staatlich verbundenen Akteur nahm Microsoft jedoch nicht vor.
Von einer gefälschten Download-Seite zu einer persistenten Payload
Die Infektion beginnt mit einer Website, die einen vertrauenswürdigen Anbieter imitiert und eine auffällige Download-Schaltfläche anzeigt. Microsoft dokumentierte in einem Fall, dass ein Gerät auf die gefälschte Website pc-razerzone[.]com[.]cn weitergeleitet wurde und ein Archiv mit dem Namen app_setup.6653004.zip von einem anderen Bereitstellungshost herunterlud. Außerdem verknüpfte Microsoft die FileOriginReferrerUrl-Daten der Archive mit den Imitationsseiten und wechselnden Bereitstellungshosts sowie mit einem Container, der vermutlich auf dem Alibaba Cloud Object Storage Service gehostet wurde.
Das auffälligste Merkmal ist, dass der Archivname gleich bleiben kann, während sich der SHA-256-Hash bei jedem Download ändert. Dies deutet darauf hin, dass die Payload auf dem Server für jede Anfrage neu erzeugt wird. Microsoft beobachtete Archivfamilien mit den Namen app_setup.*, zinst.*, zintall.*, intsoft.* und innstll.*; trotz identischer Bereitstellungsadresse enthielten sie unterschiedliche Inhalte. Die Kampagne verwendete außerdem Domains, die Markennamen unter Endungen wie .com.cn, .hl.cn und .cn imitierten.
Nach dem Öffnen des Archivs führt der Nutzer ein verpacktes Installationsprogramm aus, das eine ausführbare Datei unter einem zufälligen Pfad und mit einem zufälligen Namen erstellt, meist unter C:\Users\Public, C:\Program Files (x86) oder C:\ProgramData. Obwohl sich Namen und Pfade ändern, stellte Microsoft in einigen Phasen konstante Inhalte fest, darunter eine Payload mit einem SHA-256-Hash, der mit 676a2a7b94ca beginnt. Dadurch sind Verhalten und unveränderliche Merkmale nützlicher als die alleinige Abhängigkeit von Dateinamen.
Die Kampagne nutzte außerdem einen parallelen Pfad über Windows Installer. Dabei ruft das Archiv msiexec.exe im eingebetteten Modus auf, um eine zufällige Datei aus einem für alle Benutzer beschreibbaren Ordner zu schreiben und auszuführen. Microsoft beobachtete mehr als 20 verschiedene Namen für Payloads, die auf diese Weise zugestellt wurden. In den Ausführungsketten erschienen msedge.exe, explorer.exe und svchost.exe als übergeordnete Prozesse.
Imitation vertrauenswürdiger Dateien und Missbrauch von Systemtools
Eine der nachfolgenden Payloads versuchte, als Philips Speech Driver Client Configuration aufzutreten. Sie verwendete Metadaten, die die Datei der Speech Processing Solutions GmbH zuschrieben, während der Wert ProductName das unvollständige Element TODO: <Product name> enthielt. Microsoft beobachtete außerdem eine svchost.exe-Datei, die aus einem nicht standardmäßigen Pfad statt aus C:\Windows\System32 ausgeführt wurde. Dies ist ein verhaltensbasierter Hinweis, der Manipulationen besser erkennen kann als Dateinamen allein.
TrueUpdate Client, das mit Indigo Rose verbunden ist, wurde auf eine Weise verwendet, die das Verhalten eines legitimen Aktualisierungsmechanismus zweckentfremdete, um eine zusätzliche Payload über TLS aus einem Alibaba-Cloud-OSS-Container herunterzuladen. Einige Payloads wurden wiederholt durch geplante Aufgaben gestartet, deren Namen wie gewöhnliche technische oder produktivitätsbezogene Aufgaben wirkten. Auf den infizierten Geräten wurde dabei ein Muster erneuter Ausführung im Abstand von etwa 60 Sekunden beobachtet.
Wie versucht die Kampagne, ihre Persistenz zu verlängern?
Um höhere Berechtigungen zu erlangen, erstellte die Malware kurzlebige Aufgaben, die mit SYSTEM-Berechtigungen ausgeführt wurden. Anschließend verwendete sie diese, um vor dem Start der Aufgabe Ausschlüsse in Microsoft Defender zu schreiben, und löschte die Aufgaben danach. Außerdem wurden Code-Injektionen in einen legitimen Prozess mithilfe von CreateRemoteThread sowie Versuche beobachtet, den Schutz über PowerShell zu deaktivieren, Schattenkopien mit vssadmin zu löschen, die Berechtigungen für Payload-Ordner zu verschärfen und Windows-Update-Dienste wie wuauserv, UsoSvc, uhssvc und WaaSMedicSvc zu deaktivieren.
Die nachfolgenden Verbindungen umfassten sechsstellige .net-Domains und IP-Adressen mit nicht standardmäßigen Ports, darunter 5090, 7031, 7032, 7088 bis 7090, 8050, 28290 und 28300. Einige Command-and-Control-Endpunkte waren zeitweise nicht verfügbar, während die Verbindungen zu Cloud-Objektspeichern bestehen blieben. Dies deutet auf eine Trennung der Kommunikationsschicht von der Hosting-Schicht der Payload hin.
Was ändert sich dadurch praktisch für Verteidigungsteams?
Die Kampagne zeigt, dass das Blockieren eines einzelnen Dateinamens oder Hashes nicht ausreicht. Die Archive erzeugen sich neu, die Namen der ausführbaren Dateien sind zufällig, und die Infrastruktur basiert auf wechselnden Domains und Hosts. Microsoft empfiehlt daher, die Erstellung zufälliger ausführbarer Dateien in C:\Users\Public, C:\Program Files (x86) und C:\ProgramData zu überwachen, die Adresse der Referrer-Seite mit der Bereitstellungsadresse abzugleichen und kurzlebige SYSTEM-Aufgaben zu untersuchen, die Defender-Ausschlüsse ändern und sich anschließend selbst löschen.
Microsoft empfiehlt, den Tamper Protection-Schutz und Regeln zur Verringerung der Angriffsfläche zu aktivieren, die das Ausführen nicht vertrauenswürdiger Dateien oder verschleierter Skripte sowie kopierter oder imitierter Systemtools verhindern, ergänzt durch erweiterten Schutz vor Ransomware. ZIP-Archive aus Domains, die bekannten Imitationsdomains ähneln, sollten ebenfalls mit Vorsicht behandelt werden. Außerdem sollten die mit der Kampagne verbundenen Kommunikationsindikatoren nach ihrer Überprüfung überwacht oder blockiert werden.
Microsoft Defender erkannte mehrere Phasen der Aktivität und aktivierte in Fällen, die seine Kriterien erfüllten, Attack Disruption. Dadurch wurden Geräte, Konten und Versuche lateraler Bewegungen über SMB eingedämmt. Das Unternehmen stellte jedoch klar, dass die Eindämmung nicht die Entfernung sämtlicher Persistenzmechanismen bedeutet. Das Eingreifen von Incident-Response-Teams blieb erforderlich, um Aufgaben, Dateien und verbleibende Spuren zu beseitigen. Dies ist ein wichtiger praktischer Punkt: Selbst wenn die automatisierte Erkennung erfolgreich ist, müssen die Response-Teams anschließend eine vollständige Prüfung der Persistenz sowie der an Schutz, Aktualisierung und Wiederherstellung vorgenommenen Änderungen durchführen.