网络安全

Microsoft 发现针对软件用户的虚假安装程序活动,传播多阶段恶意软件

Microsoft Defender Experts 追踪到一场活跃活动:该活动冒充软件供应商网站,分发每次下载都会重新生成的恶意安装程序,随后创建持久化机制、削弱 Windows 保护,并尝试连接攻击者控制的基础设施。观察到的活动主要涉及与中国相关的运营以及中文用户,受感染行业包括医疗保健、制造、游戏、科技、政府和教育。

2026-09-01
2 分钟阅读
7 浏览量
فريق تحرير certi.news
Microsoft 发现针对软件用户的虚假安装程序活动,传播多阶段恶意软件

一场活跃的恶意软件活动利用知名品牌的仿冒下载网站,诱使用户下载看似合法的安装程序,随后展开多阶段感染链,包括创建持久化机制、削弱 Microsoft Defender、禁用 Windows Update 组件,以及尝试连接攻击者控制的基础设施。Microsoft Defender Experts 表示,该活动影响了多个机构和行业,对与中国相关的运营以及中文用户的影响最大。

根据 Microsoft Security Blog 发布的观察结果,受影响行业包括医疗设备、医疗保健、制造、游戏、科技、物流、政府和高等教育。Microsoft 以中等置信度评估认为,该活动与 Silver Fox(也称 Yinhu 或 银狐)的活动相符,但尚未将其归因于与某个国家相关的行为者。

从仿冒下载页面到持久化载荷

感染始于一个冒充可信供应商网站的页面,该页面显示醒目的下载按钮。Microsoft 在其中一起案例中记录到,一台设备访问了仿冒网站 pc-razerzone[.]com[.]cn,并从另一个分发主机下载了名为 app_setup.6653004.zip 的压缩包。此外,Microsoft 还通过 FileOriginReferrerUrl 数据将这些压缩包与仿冒页面和不断变化的分发主机关联起来,并发现一个疑似托管在 Alibaba Cloud Object Storage Service 上的容器。

这里最显著的特征是,压缩包名称可能保持不变,但每次下载的 SHA-256 哈希都会发生变化,这表明载荷会根据每次请求在服务器端生成。Microsoft 发现了多组名称为 app_setup.*、zinst.*、zintall.*、intsoft.* 和 innstll.* 的压缩包;尽管分发地址保持不变,其内容却各不相同。该活动还使用了在 .com.cn、.hl.cn 和 .cn 等顶级域名下仿冒品牌名称的域名。

打开压缩包后,用户会运行一个封装的安装程序,该程序会在随机路径和随机名称下创建可执行文件,通常位于 C:\Users\Public、C:\Program Files (x86) 或 C:\ProgramData。尽管名称和路径不断变化,Microsoft 仍在部分阶段发现了固定内容,其中包括一个 SHA-256 哈希以 676a2a7b94ca 开头的载荷;这使行为和固定特征比单纯依赖文件名更有助于检测。

该活动还通过 Windows Installer 使用了另一条路径:压缩包以嵌入模式调用 msiexec.exe,将随机文件写入并运行于全局可写文件夹。Microsoft 发现通过这种方式投递的载荷名称超过 20 种,其中 msedge.exe、explorer.exe 和 svchost.exe 出现在执行链中,作为父进程。

冒充可信文件并滥用系统工具

其中一个后续载荷试图伪装成 Philips Speech Driver Client Configuration,使用将文件归属于 Speech Processing Solutions GmbH 的元数据,同时 ProductName 值包含未完成的元素 TODO: <Product name>。Microsoft 还发现 svchost.exe 从非系统路径运行,而不是从 C:\Windows\System32 运行;这是一种仅凭文件名难以发现篡改的行为迹象。

活动以重新利用合法更新机制的方式使用了与 Indigo Rose 相关的 TrueUpdate Client,通过 TLS 从 Alibaba Cloud OSS 容器下载额外载荷。部分载荷会通过名称看似普通技术或生产任务的计划任务反复启动;在受感染设备上还出现了约每 60 秒重新执行一次的模式。

该活动如何试图延长持久化时间?

为获取更高权限,该恶意软件创建了短生命周期的 SYSTEM 权限任务,然后利用这些任务在运行前写入 Microsoft Defender 排除项,并在运行后删除任务。Microsoft 还观察到通过 CreateRemoteThread 向合法应用程序进程中注入代码,以及通过 PowerShell 禁用保护、使用 vssadmin 删除卷影副本、收紧载荷文件夹权限,并禁用 wuauserv、UsoSvc、uhssvc 和 WaaSMedicSvc 等 Windows Update 服务的尝试。

后续通信包括由六个字符组成的 .net 域名以及使用非标准端口的 IP 地址,其中包括 5090、7031、7032、7088 至 7090、8050、28290 和 28300。部分命令与控制端点间歇性不可用,而与云对象存储的通信仍持续存在,这反映出通信层与载荷托管层之间的分离。

这对防御团队的实际意义是什么?

该活动表明,阻止单个文件名或单个哈希并不足够;压缩包会重新生成自身,可执行文件名称是随机的,基础设施则依赖不断变化的域名和主机。因此,Microsoft 建议监控在 C:\Users\Public、C:\Program Files (x86) 和 C:\ProgramData 中创建随机可执行文件的模式,将引荐页面地址与分发地址关联起来,并调查那些修改 Defender 排除项后自行删除的短生命周期 SYSTEM 任务。

Microsoft 建议启用 Tamper Protection,并启用阻止不可信文件、混淆脚本或复制及仿冒系统工具运行的攻击面缩减规则,同时启用高级勒索软件防护。还应谨慎处理来自相似仿冒域名的 ZIP 压缩包,并在验证相关指标后监控或阻止与该活动有关的通信指标。

Microsoft Defender 发现了该活动的多个阶段,并在符合相关标准的情况下启动了 Attack Disruption,从而遏制了设备、账户以及通过 SMB 进行横向移动的尝试。不过,该公司表示,遏制并不意味着所有持久化机制都已被移除;响应人员仍需介入,清除任务、文件和残留痕迹。这一点具有重要的实际意义:即使自动检测成功,响应团队仍应进行完整的持久化检查,并检查对保护、更新和恢复机制所作的更改。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻