Активная вредоносная кампания использует поддельные сайты загрузки известных брендов, чтобы убедить пользователя скачать установщик, выглядящий легитимным, после чего начинается многоэтапная цепочка заражения, включающая создание механизмов закрепления, ослабление Microsoft Defender, отключение компонентов Windows Update и попытки подключения к инфраструктуре под контролем злоумышленников. По словам Microsoft Defender Experts, активность затронула организации и различные отрасли, причём наибольшее воздействие пришлось на операции, связанные с Китаем, и китайскоязычных пользователей.
Согласно наблюдениям, опубликованным в Microsoft Security Blog, среди затронутых отраслей были производство медицинского оборудования, здравоохранение, производство, игровая индустрия, технологии, логистика, государственное управление и высшее образование. Microsoft оценивает со средней степенью уверенности, что кампания соответствует активности Silver Fox, также известной как Yinhu или 银狐, однако не приписывает её связанному с государством субъекту.
От поддельной страницы загрузки к закрепившейся полезной нагрузке
Заражение начинается со страницы, имитирующей сайт доверенного поставщика и содержащей заметную кнопку загрузки. В одном из случаев Microsoft зафиксировала переход устройства на поддельный сайт pc-razerzone[.]com[.]cn и загрузку архива app_setup.6653004.zip с другого хоста доставки. Данные FileOriginReferrerUrl также связали архивы со страницами имитации и меняющимися хостами доставки, а кроме того — с контейнером, предположительно размещённым в Alibaba Cloud Object Storage Service.
Наиболее примечательной особенностью является то, что имя архива может оставаться неизменным, тогда как хеш SHA-256 меняется при каждой загрузке, что указывает на генерацию полезной нагрузки на сервере для каждого запроса. Microsoft обнаружила семейства архивов с именами app_setup.* и zinst.*, zintall.*, intsoft.* и innstll.*, содержимое которых различалось, несмотря на сохранение одного и того же адреса доставки. Кампания также использовала домены, имитирующие названия брендов, в таких зонах, как .com.cn, .hl.cn и .cn.
После открытия архива пользователь запускает обёрнутый установщик, который создаёт исполняемый файл со случайными путём и именем, обычно в C:\Users\Public, C:\Program Files (x86) или C:\ProgramData. Несмотря на изменение имён и путей, Microsoft обнаружила на некоторых этапах неизменное содержимое, включая полезную нагрузку с блоком SHA-256, начинающимся с 676a2a7b94ca. Это делает поведение и неизменные отпечатки более полезными для обнаружения, чем одни только имена файлов.
Кампания также использовала параллельный путь через Windows Installer: архив вызывает msiexec.exe в режиме встраивания, чтобы записать и запустить случайный файл из каталога, доступного для записи всем пользователям. Microsoft обнаружила более 20 различных имён полезных нагрузок, доставленных таким способом; в цепочках выполнения в качестве родительских процессов появлялись msedge.exe, explorer.exe и svchost.exe.
Имитация доверенных файлов и злоупотребление системными инструментами
Одна из последующих полезных нагрузок пыталась выдать себя за программу Philips Speech Driver Client Configuration, используя метаданные, приписывающие файл компании Speech Processing Solutions GmbH, тогда как значение ProductName содержало незавершённый элемент TODO: <Product name>. Microsoft также обнаружила файл svchost.exe, работающий из несистемного пути вместо C:\Windows\System32. Это поведенческий признак, который позволяет выявлять подмену и выходит за пределы возможностей одних только имён файлов.
TrueUpdate Client, связанный с Indigo Rose, использовался для повторного применения поведения легитимного механизма обновления с целью загрузки дополнительной полезной нагрузки из контейнера Alibaba Cloud OSS по TLS. Некоторые полезные нагрузки повторно запускались запланированными заданиями с именами, похожими на обычные технические или производственные задачи; на заражённых устройствах наблюдался шаблон повторного выполнения примерно каждые 60 секунд.
Как кампания пытается продлить своё присутствие?
Для получения повышенных привилегий вредоносная программа создавала краткоживущие задания, выполнявшиеся с правами SYSTEM, а затем использовала их для добавления исключений в Microsoft Defender перед запуском задания и его удалением. Также наблюдалось внедрение кода в процесс легитимного приложения с помощью CreateRemoteThread, а также попытки отключить защиту через PowerShell, удалить теневые копии с помощью vssadmin, ужесточить разрешения каталогов полезных нагрузок и отключить службы Windows Update, такие как wuauserv, UsoSvc, uhssvc и WaaSMedicSvc.
Последующие соединения включали шестисимвольные домены в зоне .net и IP-адреса с нестандартными портами, включая 5090, 7031, 7032, 7088–7090, 8050, 28290 и 28300. Некоторые точки управления и контроля периодически были недоступны, тогда как соединения с облачными хранилищами объектов продолжались, что отражает разделение уровня связи и уровня размещения полезной нагрузки.
Что это практически меняет для команд защиты?
Кампания показала, что блокировки одного имени файла или одного хеша будет недостаточно: архивы повторно генерируют себя, имена исполняемых файлов случайны, а инфраструктура опирается на меняющиеся домены и хосты. Поэтому Microsoft рекомендует отслеживать создание случайных исполняемых файлов в C:\Users\Public, C:\Program Files (x86) и C:\ProgramData, сопоставлять адрес страницы-источника с адресом доставки и расследовать краткоживущие задания SYSTEM, которые изменяют исключения Defender, а затем удаляют себя.
Microsoft рекомендует включить Tamper Protection и правила сокращения поверхности атаки, препятствующие запуску ненадёжных файлов или обфусцированных скриптов, а также скопированных или поддельных системных инструментов, наряду с расширенной защитой от программ-вымогателей. К архивам ZIP, поступающим с доменов, имитирующих похожие сайты, следует относиться осторожно; кроме того, необходимо отслеживать или блокировать связанные с кампанией индикаторы соединений после их проверки.
Microsoft Defender выявила несколько этапов активности и в случаях, соответствовавших её критериям, запустила Attack Disruption, что привело к сдерживанию устройств, учётных записей и попыток бокового перемещения через SMB. Однако компания пояснила, что сдерживание не означает удаления всех механизмов закрепления: вмешательство специалистов по реагированию по-прежнему необходимо для устранения заданий, файлов и оставшихся следов. Это важный практический момент: даже при успешном автоматическом обнаружении команды реагирования должны провести полную проверку механизмов закрепления и изменений, внесённых в защиту, обновление и восстановление.