Megtévesztő szoftverletöltési kampány
A Microsoft Security egy aktív malware-kampányt követ, amely népszerű szoftverek hamis letöltési oldalait használja fertőzésre. A támadók többek között Razer, Microsoft Edge, Kaspersky, DiskGenius, Baidu Netdisk, draw.io és Calibre oldalakat másolnak le, főként .com.cn és .hl.cn domaineken. A kampány elsősorban kínai nyelvű felhasználókat és multinacionális cégek kínai egységeit érinti, de egészségügyi, gyártó-, technológiai, logisztikai, kormányzati és oktatási szervezeteknél is történt kompromittálás. A Microsoft közepes bizonyossággal a Silver Fox/Yinhu kampányokkal lát egyezést, de nem tulajdonítja állami szereplőnek.
A letöltött ZIP-ben egy wrapper installer található, amely véletlenszerű nevű könyvtárba helyezi a payloadot, például C:\Users\Public\<random>\ vagy C:\ProgramData\<random>\ alá. A szerver minden letöltéskor módosíthatja az fájlt, ezért ugyanaz a fájlnév eltérő hash mintát adhat. Alternatív láncban az msiexec.exe szolgál legitim végrehajtási közvetítőként. A perzisztenciát ártalmatlannak tűnő Scheduled Taskok biztosítják, amelyek akár körülbelül percenként újraindítják a malware-t.
A későbbi szakaszban a malware SYSTEM jogosultságú ideiglenes taskkal Defender-kivételeket hoz létre, PowerShell-lel további exclusion-öket állít be, törli a Volume Shadow Copykat, leállítja a Windows Update szolgáltatásait, és process injectiont is végez. C2-kommunikációhoz nem szabványos portokat és felhős tárhelyet használ; egyes incidensekben SMB-alapú laterális mozgást és manuális, hands-on-keyboard támadói aktivitást is észleltek. Detektálásnál ezért a változó fájlnevek helyett a C:\Users\Public\<random>\<random>.exe mintázat, a SYSTEM taskból végzett Defender-módosítás, a vssadmin delete shadows és a szokatlan Scheduled Task aktivitás ad jobb támpontot.