Cibersegurança

A Microsoft detecta uma campanha de instaladores falsos que visa usuários de software com malware em várias etapas

O Microsoft Defender Experts acompanha uma campanha ativa que falsifica sites de fornecedores de software para distribuir instaladores maliciosos que se regeneram a cada download, criam mecanismos de persistência, enfraquecem a proteção do Windows e tentam se conectar a uma infraestrutura controlada pelos invasores. A atividade observada concentra-se em operações associadas à China e em usuários falantes de chinês, com infecções nos setores de saúde, manufatura, jogos, tecnologia, governo e educação.

2026-09-01
6 min de leitura
7 visualizações
فريق تحرير certi.news
A Microsoft detecta uma campanha de instaladores falsos que visa usuários de software com malware em várias etapas

Uma campanha ativa de malware explora sites de download falsificados de marcas conhecidas para convencer o usuário a baixar um instalador aparentemente legítimo, antes de iniciar uma cadeia de infecção em várias etapas que inclui a criação de mecanismos de persistência, o enfraquecimento do Microsoft Defender, a desativação de componentes do Windows Update e tentativas de conexão com uma infraestrutura sob controle dos invasores. O Microsoft Defender Experts afirmou que a atividade afetou organizações e vários setores, com maior impacto em operações associadas à China e em usuários falantes de chinês.

Os setores afetados incluíram, segundo o monitoramento publicado no Microsoft Security Blog, dispositivos médicos, saúde, manufatura, jogos, tecnologia, logística, governo e ensino superior. A Microsoft avalia, com grau de confiança médio, que a campanha é compatível com a atividade do Silver Fox, também conhecido como Yinhu ou 银狐, mas não a atribuiu a um agente ligado a um Estado.

De uma página de download falsificada a uma carga persistente

A infecção começa com uma página que se passa pelo site de um fornecedor confiável e exibe um botão de download em destaque. Em um dos casos, a Microsoft documentou que um dispositivo acessou o site falsificado pc-razerzone[.]com[.]cn e baixou um arquivo chamado app_setup.6653004.zip de outro host de entrega. A Microsoft também associou, por meio dos dados FileOriginReferrerUrl, os arquivos às páginas de falsificação e aos hosts de entrega alternados, além de um contêiner suspeito de estar hospedado no Alibaba Cloud Object Storage Service.

A característica mais marcante é que o nome do arquivo pode permanecer constante enquanto o hash SHA-256 muda a cada download, indicando a geração da carga no servidor para cada solicitação. A Microsoft identificou famílias de arquivos com os nomes app_setup.* e zinst.*, zintall.*, intsoft.* e innstll.*, com conteúdos diferentes apesar da permanência do mesmo endereço de entrega. A campanha também usou domínios que imitam nomes de marcas em extensões como .com.cn, .hl.cn e .cn.

Depois que o arquivo é aberto, o usuário executa um instalador empacotado que cria um arquivo executável em um caminho e com um nome aleatórios, geralmente em C:\Users\Public, C:\Program Files (x86) ou C:\ProgramData. Apesar da variação nos nomes e caminhos, a Microsoft observou conteúdo constante em algumas etapas, incluindo uma carga com um bloco SHA-256 que começa com 676a2a7b94ca, o que torna o comportamento e as assinaturas estáticas mais úteis do que a dependência dos nomes dos arquivos.

A campanha também usou um caminho paralelo por meio do Windows Installer, no qual o arquivo chama o msiexec.exe no modo incorporado para gravar e executar um arquivo aleatório a partir de uma pasta com permissão global de gravação. A Microsoft identificou mais de 20 nomes diferentes para as cargas entregues dessa maneira, com msedge.exe, explorer.exe e svchost.exe aparecendo como processos pais nas cadeias de execução.

Falsificação de arquivos confiáveis e abuso de ferramentas do sistema

Uma das cargas posteriores tentou se apresentar como Philips Speech Driver Client Configuration, usando metadados que atribuíam o arquivo à Speech Processing Solutions GmbH, enquanto o valor de ProductName continha o elemento incompleto TODO: <Product name>. A Microsoft também identificou um arquivo svchost.exe sendo executado a partir de um caminho não pertencente ao sistema, em vez de C:\Windows\System32, um indicador comportamental que supera a capacidade dos nomes de arquivo, por si só, de detectar a manipulação.

O TrueUpdate Client, associado à Indigo Rose, foi usado de modo a reutilizar o comportamento de um mecanismo de atualização legítimo para baixar uma carga adicional de um contêiner do Alibaba Cloud OSS via TLS. Algumas cargas também foram reiniciadas repetidamente por tarefas agendadas com nomes que pareciam funções técnicas ou de produtividade comuns, com a observação de um padrão de reexecução próximo de 60 segundos nos dispositivos infectados.

Como a campanha tenta prolongar sua persistência?

Para obter privilégios mais elevados, o malware criou tarefas de curta duração executadas com a conta SYSTEM e as usou para gravar exclusões no Microsoft Defender antes de executar e excluir a tarefa. Também foi observada a injeção de código em um processo de aplicativo legítimo usando CreateRemoteThread, além de tentativas de desativar a proteção por meio do PowerShell, excluir cópias de sombra usando vssadmin, restringir as permissões das pastas das cargas e desativar serviços do Windows Update, como wuauserv, UsoSvc, uhssvc e WaaSMedicSvc.

As comunicações posteriores incluíram domínios .net de seis caracteres e endereços IP com portas não padrão, entre elas 5090, 7031, 7032, 7088 a 7090, 8050, 28290 e 28300. Alguns pontos de comando e controle ficaram intermitentemente indisponíveis, enquanto as conexões com armazenamentos de objetos em nuvem continuaram, refletindo a separação entre a camada de comunicação e a camada de hospedagem da carga.

O que muda, na prática, para as equipes de defesa?

A campanha mostrou que bloquear um nome de arquivo ou um único hash não será suficiente; os arquivos se regeneram, os nomes dos executáveis são aleatórios e a infraestrutura depende de domínios e hosts alternados. Por isso, a Microsoft recomenda monitorar o padrão de criação de arquivos executáveis aleatórios dentro de C:\Users\Public, C:\Program Files (x86) e C:\ProgramData, correlacionar o endereço da página de referência com o endereço de entrega e investigar tarefas SYSTEM de curta duração que modificam as exclusões do Defender e depois se excluem.

A Microsoft recomenda ativar a Tamper Protection e as regras de redução da superfície de ataque que impedem a execução de arquivos não confiáveis, scripts ofuscados ou ferramentas do sistema copiadas ou falsificadas, além de uma proteção avançada contra ransomware. Os arquivos ZIP provenientes de domínios com aparência de falsificação semelhante também devem ser tratados com cautela, e os indicadores de comunicação associados à campanha devem ser monitorados ou bloqueados após sua verificação.

O Microsoft Defender detectou várias etapas da atividade e ativou o Attack Disruption nos casos que atenderam aos seus critérios, o que levou à contenção de dispositivos, contas e tentativas de movimento lateral por SMB. No entanto, a empresa esclareceu que a contenção não significa a remoção de todos os mecanismos de persistência; a intervenção dos responsáveis pela resposta continuou sendo necessária para eliminar tarefas, arquivos e vestígios remanescentes. Este é um ponto prático importante: mesmo quando a detecção automatizada é bem-sucedida, as equipes de resposta devem prosseguir com uma verificação completa da persistência e das alterações feitas na proteção, na atualização e na recuperação.

Fonte da notícia
Microsoft Security Blog
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias