Ciberseguridad

Microsoft detecta una campaña de instaladores falsos dirigida a usuarios de software con malware de múltiples etapas

Microsoft Defender Experts rastreó una campaña activa que suplanta sitios de proveedores de software para distribuir instaladores maliciosos que se regeneran con cada descarga, luego establecen mecanismos de persistencia, debilitan la protección de Windows e intentan conectarse a una infraestructura controlada por los atacantes. La actividad observada se centra en operaciones vinculadas a China y usuarios de habla china, con infecciones en los sectores de atención sanitaria, fabricación, videojuegos, tecnología, gobierno y educación.

2026-09-01
7 min de lectura
7 visitas
فريق تحرير certi.news
Microsoft detecta una campaña de instaladores falsos dirigida a usuarios de software con malware de múltiples etapas

Una campaña activa de malware explota sitios de descarga falsificados de marcas conocidas para convencer al usuario de descargar un instalador que parece legítimo, antes de iniciar una cadena de infección de múltiples etapas que incluye la creación de mecanismos de persistencia, el debilitamiento de Microsoft Defender, la desactivación de componentes de Windows Update y los intentos de conexión a una infraestructura bajo el control de los atacantes. Microsoft Defender Experts afirmó que la actividad afectó a organizaciones y sectores diversos, con un impacto mayor en operaciones vinculadas a China y usuarios de habla china.

Entre los sectores afectados, según el seguimiento publicado en Microsoft Security Blog, se encuentran dispositivos médicos y atención sanitaria, fabricación, videojuegos, tecnología, logística, gobierno y educación superior. Microsoft evalúa con un nivel de confianza medio que la campaña coincide con la actividad de Silver Fox, también conocido como Yinhu o 银狐, pero no la atribuyó a un actor vinculado a un Estado.

De una página de descarga falsificada a una carga útil persistente

La infección comienza con una página que suplanta el sitio de un proveedor de confianza y muestra un botón de descarga destacado. Microsoft documentó, en uno de los casos, que un dispositivo accedió al sitio falsificado pc-razerzone[.]com[.]cn y descargó un archivo llamado app_setup.6653004.zip desde otro servidor de distribución. También vinculó, mediante los datos de FileOriginReferrerUrl, los archivos comprimidos con las páginas de suplantación y los servidores de distribución cambiantes, además de un contenedor que se sospecha estaba alojado en Alibaba Cloud Object Storage Service.

La característica más destacada es que el nombre del archivo comprimido puede permanecer constante mientras el hash SHA-256 cambia con cada descarga, lo que indica que la carga útil se genera en el servidor para cada solicitud. Microsoft observó familias de archivos comprimidos con los nombres app_setup.*, zinst.*, zintall.*, intsoft.* e innstll.*, con contenidos diferentes pese a mantener la misma dirección de distribución. La campaña también utilizó dominios que imitan nombres de marcas en extensiones como .com.cn, .hl.cn y .cn.

Después de abrir el archivo comprimido, el usuario ejecuta un instalador empaquetado que crea un archivo ejecutable en una ruta y con un nombre aleatorios, normalmente en C:\Users\Public, C:\Program Files (x86) o C:\ProgramData. Aunque los nombres y las rutas cambian, Microsoft observó contenido constante en algunas etapas, incluida una carga útil cuyo bloque SHA-256 comienza por 676a2a7b94ca, por lo que el comportamiento y las huellas constantes resultan más útiles que depender únicamente de los nombres de archivo.

La campaña también utilizó una ruta paralela mediante Windows Installer, en la que el archivo comprimido invoca msiexec.exe en modo de inserción para escribir y ejecutar un archivo aleatorio desde una carpeta con permisos de escritura globales. Microsoft observó más de 20 nombres diferentes para las cargas útiles entregadas de esta manera, con msedge.exe, explorer.exe y svchost.exe apareciendo como procesos principales en las cadenas de ejecución.

Suplantación de archivos confiables y abuso de herramientas del sistema

Una de las cargas útiles posteriores intentó aparentar ser Philips Speech Driver Client Configuration, utilizando metadatos que atribuían el archivo a Speech Processing Solutions GmbH, mientras que el valor de ProductName contenía el elemento incompleto TODO: <Product name>. Microsoft también observó un archivo svchost.exe ejecutándose desde una ruta no perteneciente al sistema en lugar de C:\Windows\System32, una señal de comportamiento que supera la capacidad de los nombres de archivo por sí solos para detectar la manipulación.

TrueUpdate Client, asociado con Indigo Rose, se utilizó de forma que reutilizaba el comportamiento de un mecanismo de actualización legítimo para descargar una carga útil adicional desde un contenedor de Alibaba Cloud OSS mediante TLS. Algunas cargas útiles se reiniciaban repetidamente mediante tareas programadas con nombres que parecían corresponder a funciones técnicas o de productividad normales, con un patrón de nueva ejecución cercano a los 60 segundos en los dispositivos infectados.

¿Cómo intenta la campaña prolongar su permanencia?

Para obtener privilegios superiores, el malware creó tareas de corta duración que se ejecutaban con permisos de SYSTEM y luego las utilizó para escribir excepciones en Microsoft Defender antes de ejecutar la tarea y eliminarla. También se observó la inyección de código en el proceso de una aplicación legítima mediante CreateRemoteThread, además de intentos de desactivar la protección mediante PowerShell, eliminar copias ocultas con vssadmin, endurecer los permisos de las carpetas de las cargas útiles y desactivar servicios de Windows Update como wuauserv, UsoSvc, uhssvc y WaaSMedicSvc.

Las comunicaciones posteriores incluyeron dominios .net de seis caracteres y direcciones IP con puertos no estándar, entre ellos 5090, 7031, 7032, 7088 a 7090, 8050, 28290 y 28300. Algunos puntos de mando y control no estuvieron disponibles de forma intermitente, mientras que las comunicaciones con almacenes de objetos en la nube continuaron, lo que refleja la separación entre la capa de comunicación y la capa de alojamiento de la carga útil.

¿Qué cambia en la práctica para los equipos de defensa?

La campaña demostró que bloquear un nombre de archivo o un único hash no será suficiente: los archivos comprimidos se regeneran, los nombres de los ejecutables son aleatorios y la infraestructura depende de dominios y servidores cambiantes. Por ello, Microsoft recomienda supervisar el patrón de creación de archivos ejecutables aleatorios dentro de C:\Users\Public, C:\Program Files (x86) y C:\ProgramData, correlacionar la dirección de la página de referencia con la dirección de distribución e investigar las tareas de SYSTEM de corta duración que modifican las excepciones de Defender y luego se eliminan.

Microsoft recomienda activar Tamper Protection y las reglas de reducción de la superficie de ataque que impiden ejecutar archivos no confiables, scripts ofuscados o herramientas del sistema copiadas o suplantadas, además de utilizar protección avanzada contra ransomware. También se debe actuar con cautela ante archivos ZIP procedentes de dominios de suplantación similares y supervisar o bloquear los indicadores de comunicación relacionados con la campaña después de verificarlos.

Microsoft Defender detectó múltiples etapas de la actividad y activó Attack Disruption en los casos que cumplían sus criterios, lo que permitió contener dispositivos, cuentas e intentos de movimiento lateral mediante SMB. Sin embargo, la empresa aclaró que la contención no implica eliminar todos los mecanismos de persistencia, ya que siguió siendo necesaria la intervención de los equipos de respuesta para erradicar las tareas, los archivos y los rastros restantes. Este es un punto práctico importante: incluso cuando la detección automatizada tiene éxito, los equipos de respuesta deben continuar con una revisión completa de la persistencia y de los cambios realizados en la protección, las actualizaciones y la recuperación.

Fuente de la noticia
Microsoft Security Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias