Ноль совпадений по хешу. Сервер собирает новый троян под каждый клик

leer en español

2633
Ноль совпадений по хешу. Сервер собирает новый троян под каждый клик

Встроенный защитник Windows даже не понял причину собственной слепоты.

image

Обычный поиск программы превратился в точку входа для серьёзного заражения. Microsoft раскрыла кампанию, участники которой копируют сайты известных разработчиков и распространяют через них вредоносные установщики. Основными целями стали китаеязычные пользователи и подразделения международных компаний в Китае.

Поддельные страницы имитировали сайты Razer, Microsoft Edge, Kaspersky, Sejda PDF, DiskGenius, Baidu Netdisk, draw.io, Calibre и других продуктов. После нажатия кнопки загрузки браузер получал ZIP-архив с установщиком. Все страницы направляли посетителей к общей инфраструктуре доставки, хотя внешне никак не были связаны между собой.

Содержимое архива менялось при каждом скачивании, хотя имя файла и адрес загрузки могли оставаться прежними. Microsoft считает, что сервер создавал новую сборку для каждого запроса, затрудняя поиск угрозы по контрольным суммам. По характеру операции активность с умеренной уверенностью связали с кампанией Silver Fox, также известной как Yinhu.

После запуска установщик сохранял файлы под случайными именами в общедоступных и системных каталогах Windows. Вредонос закреплялся через замаскированные задания планировщика, получал права SYSTEM и внедрял код в доверенные процессы. Один из компонентов использовал легитимный механизм TrueUpdate для получения следующей нагрузки из облачного хранилища Alibaba.

Затем вредонос добавлял каталоги в исключения Microsoft Defender, удалял теневые копии и отключал службы Windows Update. Отдельные компоненты устанавливали связь с управляющими серверами через нестандартные порты. В некоторых организациях Microsoft также зафиксировала ручные действия операторов и попытки перейти на соседние компьютеры через протокол SMB.

Microsoft Defender обнаружил и автоматически остановил часть заражений, однако полное удаление закрепившихся компонентов потребовало действий специалистов. Для снижения риска Microsoft советует скачивать программы только с официальных сайтов, включить SmartScreen, сетевую защиту и защиту от подмены настроек. Компания также рекомендует отслеживать поведение процессов, поскольку имена файлов, домены и контрольные суммы постоянно меняются.