Cybersécurité

Microsoft détecte une campagne d’installateurs contrefaits ciblant les utilisateurs de logiciels avec des logiciels malveillants en plusieurs étapes

Microsoft Defender Experts a suivi une campagne active usurpant les sites de fournisseurs de logiciels afin de distribuer des installateurs malveillants qui se régénèrent à chaque téléchargement, puis mettent en place des mécanismes de persistance, affaiblissent la protection de Windows et tentent de se connecter à une infrastructure contrôlée par les attaquants. L’activité observée cible principalement des opérations liées à la Chine et des utilisateurs sinophones, avec des infections dans les secteurs de la santé, de la fabrication, des jeux vidéo, de la technologie, du gouvernement et de l’éducation.

2026-09-01
7 min de lecture
7 vues
فريق تحرير certi.news
Microsoft détecte une campagne d’installateurs contrefaits ciblant les utilisateurs de logiciels avec des logiciels malveillants en plusieurs étapes

Une campagne active de logiciels malveillants exploite des sites de téléchargement contrefaits imitant des marques connues afin d’inciter l’utilisateur à télécharger un installateur apparemment légitime, avant d’entamer une chaîne d’infection en plusieurs étapes comprenant la création de mécanismes de persistance, l’affaiblissement de Microsoft Defender, la désactivation de composants de Windows Update et des tentatives de connexion à une infrastructure contrôlée par les attaquants. Microsoft Defender Experts a déclaré que l’activité avait touché plusieurs organisations et secteurs, avec un impact particulièrement important sur des opérations liées à la Chine et des utilisateurs sinophones.

Selon l’observation publiée sur le Microsoft Security Blog, les secteurs touchés comprenaient les appareils médicaux, la santé, la fabrication, les jeux vidéo, la technologie, la logistique, le gouvernement et l’enseignement supérieur. Microsoft estime avec un niveau de confiance moyen que la campagne correspond à l’activité de Silver Fox, également connu sous les noms Yinhu ou 银狐, mais ne l’a pas attribuée à un acteur lié à un État.

D’une page de téléchargement contrefaite à une charge utile persistante

L’infection commence par une page usurpant le site d’un fournisseur de confiance et affichant un bouton de téléchargement bien visible. Dans un cas, Microsoft a documenté la redirection d’un appareil vers le site contrefait pc-razerzone[.]com[.]cn et le téléchargement d’une archive nommée app_setup.6653004.zip depuis un autre hôte de distribution. Microsoft a également relié, grâce aux données FileOriginReferrerUrl, les archives aux pages d’usurpation et aux hôtes de distribution changeants, ainsi qu’à un compartiment soupçonné d’être hébergé sur Alibaba Cloud Object Storage Service.

La caractéristique la plus notable est que le nom de l’archive peut rester constant tandis que son hachage SHA-256 change à chaque téléchargement, ce qui indique une génération de la charge utile côté serveur pour chaque requête. Microsoft a observé des familles d’archives portant les noms app_setup.* et zinst.* et zintall.* et intsoft.* et innstll.*, avec des contenus différents malgré le maintien de la même adresse de distribution. La campagne a également utilisé des domaines imitant des noms de marques sur des extensions telles que .com.cn et .hl.cn et .cn.

Après l’ouverture de l’archive, l’utilisateur exécute un installateur encapsulé qui crée un fichier exécutable dans un chemin et sous un nom aléatoires, généralement sous C:\Users\Public ou C:\Program Files (x86) ou C:\ProgramData. Malgré la variation des noms et des chemins, Microsoft a observé un contenu constant à certaines étapes, notamment une charge utile dont le bloc SHA-256 commence par 676a2a7b94ca, ce qui rend le comportement et les empreintes fixes plus utiles que la seule utilisation des noms de fichiers.

La campagne a également utilisé une voie parallèle via Windows Installer, l’archive appelant msiexec.exe en mode d’intégration pour écrire et exécuter un fichier aléatoire depuis un dossier accessible en écriture à l’échelle du système. Microsoft a observé plus de 20 noms différents pour les charges utiles arrivées par cette méthode, avec msedge.exe et explorer.exe et svchost.exe apparaissant comme processus parents dans les chaînes d’exécution.

Usurpation de fichiers fiables et détournement d’outils système

L’une des charges utiles ultérieures a tenté de se faire passer pour Philips Speech Driver Client Configuration, en utilisant des métadonnées attribuant le fichier à Speech Processing Solutions GmbH, tandis que la valeur ProductName contenait l’élément incomplet TODO: <Product name>. Microsoft a également observé un fichier svchost.exe exécuté depuis un chemin non système au lieu de C:\Windows\System32, un indicateur comportemental qui dépasse les capacités des seuls noms de fichiers à détecter la falsification.

TrueUpdate Client, associé à Indigo Rose, a été utilisé de manière à détourner le comportement d’un mécanisme de mise à jour légitime afin de télécharger une charge utile supplémentaire depuis un compartiment Alibaba Cloud OSS via TLS. Certaines charges utiles étaient régulièrement relancées par des tâches planifiées portant des noms semblant correspondre à des fonctions techniques ou de productivité ordinaires, avec l’apparition d’un schéma de réexécution d’environ 60 secondes sur les appareils infectés.

Comment la campagne tente-t-elle de prolonger sa persistance ?

Pour obtenir des privilèges élevés, le logiciel malveillant a créé des tâches de courte durée s’exécutant avec les privilèges SYSTEM, puis les a utilisées pour inscrire des exclusions dans Microsoft Defender avant d’exécuter la tâche et de la supprimer. Une injection de code dans le processus d’une application légitime au moyen de CreateRemoteThread a également été observée, ainsi que des tentatives de désactivation de la protection via PowerShell, de suppression des clichés instantanés avec vssadmin, de restriction des autorisations des dossiers contenant les charges utiles et de désactivation de services Windows Update tels que wuauserv et UsoSvc et uhssvc et WaaSMedicSvc.

Les communications ultérieures comprenaient des domaines .net composés de six caractères et des adresses IP utilisant des ports non standard, notamment 5090 et 7031 et 7032 et 7088 à 7090 et 8050 et 28290 et 28300. Certains points de commande et de contrôle étaient intermittently indisponibles, tandis que les communications avec les stockages d’objets cloud restaient continues, ce qui reflète une séparation entre la couche de communication et la couche d’hébergement de la charge utile.

Qu’est-ce qui change concrètement pour les équipes de défense ?

La campagne a montré que le blocage d’un nom de fichier ou d’un seul hachage ne suffira pas : les archives se régénèrent, les noms des fichiers exécutables sont aléatoires et l’infrastructure repose sur des domaines et des hôtes changeants. Microsoft recommande donc de surveiller la création de fichiers exécutables aléatoires dans C:\Users\Public et C:\Program Files (x86) et C:\ProgramData, de corréler l’adresse de la page référente avec l’adresse de distribution et d’enquêter sur les tâches SYSTEM de courte durée qui modifient les exclusions de Defender avant de s’auto-supprimer.

Microsoft recommande d’activer Tamper Protection ainsi que les règles de réduction de la surface d’attaque qui empêchent l’exécution de fichiers non fiables ou de scripts obfusqués ou d’outils système copiés ou usurpés, en complément d’une protection avancée contre les rançongiciels. Il convient également de traiter avec prudence les archives ZIP provenant de domaines d’usurpation similaires et de surveiller ou de bloquer, après vérification, les indicateurs de communication associés à la campagne.

Microsoft Defender a détecté plusieurs étapes de l’activité et a activé Attack Disruption dans les cas répondant à ses critères, ce qui a permis de contenir des appareils et des comptes ainsi que des tentatives de déplacement latéral via SMB. Toutefois, l’entreprise a précisé que le confinement ne signifiait pas la suppression de tous les mécanismes de persistance : l’intervention des équipes de réponse est restée nécessaire pour éradiquer les tâches, les fichiers et les traces résiduelles. Il s’agit d’un point pratique important : même lorsque la détection automatisée réussit, les équipes d’intervention doivent effectuer ensuite un examen complet de la persistance et des modifications apportées à la protection, aux mises à jour et à la récupération.

Source de l’actualité
Microsoft Security Blog
Ouvrir la source originale ↗
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités