Обычный поиск программы превратился в точку входа для серьёзного заражения. Microsoft раскрыла кампанию, участники которой копируют сайты известных разработчиков и распространяют через них вредоносные установщики. Основными целями стали китаеязычные пользователи и подразделения международных компаний в Китае.
Поддельные страницы имитировали сайты Razer, Microsoft Edge, Kaspersky, Sejda PDF, DiskGenius, Baidu Netdisk, draw.io, Calibre и других продуктов. После нажатия кнопки загрузки браузер получал ZIP-архив с установщиком. Все страницы направляли посетителей к общей инфраструктуре доставки, хотя внешне никак не были связаны между собой.
Содержимое архива менялось при каждом скачивании, хотя имя файла и адрес загрузки могли оставаться прежними. Microsoft считает, что сервер создавал новую сборку для каждого запроса, затрудняя поиск угрозы по контрольным суммам. По характеру операции активность с умеренной уверенностью связали с кампанией Silver Fox, также известной как Yinhu.
После запуска установщик сохранял файлы под случайными именами в общедоступных и системных каталогах Windows. Вредонос закреплялся через замаскированные задания планировщика, получал права SYSTEM и внедрял код в доверенные процессы. Один из компонентов использовал легитимный механизм TrueUpdate для получения следующей нагрузки из облачного хранилища Alibaba.
Затем вредонос добавлял каталоги в исключения Microsoft Defender, удалял теневые копии и отключал службы Windows Update. Отдельные компоненты устанавливали связь с управляющими серверами через нестандартные порты. В некоторых организациях Microsoft также зафиксировала ручные действия операторов и попытки перейти на соседние компьютеры через протокол SMB.
Microsoft Defender обнаружил и автоматически остановил часть заражений, однако полное удаление закрепившихся компонентов потребовало действий специалистов. Для снижения риска Microsoft советует скачивать программы только с официальных сайтов, включить SmartScreen, сетевую защиту и защиту от подмены настроек. Компания также рекомендует отслеживать поведение процессов, поскольку имена файлов, домены и контрольные суммы постоянно меняются.
