Atacatori asociați clusterului de amenințări Silver Fox (urmărit de Microsoft, cu încredere moderată, sub numele Yinhu) au construit clone convingătoare ale unor pagini legitime de descărcare software — imitând browsere, instrumente de securitate și utilitare uzuale — pentru a distribui malware pe calculatoare Windows. Microsoft nu a atribuit campania unui actor sponsorizat de stat.
Cum funcționează lanțul site-urilor false
Vizitatorii care ajung pe o pagină de descărcare clonată sunt redirecționați către un server care livrează o arhivă ZIP. Microsoft a constatat că conținutul arhivei se poate schimba de la o descărcare la alta, chiar dacă numele fișierului și adresa URL rămân identice — două arhive cerute la aproximativ un minut distanță conțineau materiale diferite. Această inconsecvență face ca un singur hash de fișier să fie nesigur pentru urmărirea tuturor copiilor malware-ului, deși nu demonstrează de la sine că operatorii vizează în mod deliberat cercetătorii.
După extragere, arhiva lansează un „wrapper" care plasează cod într-un folder Windows cu nume generat aleatoriu; o a doua rută observată abuzează în schimb de componenta legitimă Windows Installer. În ambele cazuri, programul suplimentar poate porni discret în fundal în timp ce victima crede că rulează un instalator obișnuit.
Pentru a rămâne pe sistem, etapele ulterioare creează sarcini programate care relansează malware-ul și escaladează temporar privilegiile pentru a slăbi excluderile de securitate. Microsoft a observat, de asemenea, încercări de a dezactiva Windows Update, de a șterge copiile de recuperare și de a contacta infrastructura controlată de atacatori — toate acestea îngreunând detectarea și curățarea după ce fereastra instalatorului original s-a închis. Unul dintre eșantioanele recuperate avea o semnătură Authenticode validă, emisă pentru „Guangzhou Kugou Technology Co., Ltd.", o reamintire că o semnătură cu aspect legitim nu garantează un fișier curat.
Nu este prima dată când grupul folosește instalatoare trojanizate: o descărcare falsă de software de securitate a fost asociată separat, anterior, cu o infecție Silver Fox, deși Microsoft tratează acest caz ca o operațiune distinctă.
Un al doilea lanț, conex: malware distribuit prin WhatsApp
Cercetătorii de la Pelagos Intel au analizat separat un alt lanț de livrare care urmează același tipar înșelător, dar pe o rută tehnică diferită. Totul începe cu un mesaj WhatsApp cu temă financiară, care îndeamnă destinatarul să deschidă un atașament pe calculator. De aici se ajunge, printr-o arhivă ZIP și un fișier imagine de disc (.img), la o pereche de payload-uri: un launcher semnat valid și o bibliotecă DLL nesemnată, deghizată în componentă Windows desktop.
Launcher-ul semnat apelează biblioteca nesemnată, care decodează un bloc de date integrat printr-o transformare de tip XOR și copiază rezultatul direct în memorie executabilă — o tehnică menită să evite scanarea statică a fișierelor. Malware-ul se copiază apoi în profilul utilizatorului și setează o intrare de pornire în registry, deghizată în sarcină de actualizare Microsoft, astfel încât supraviețuiește unei reporniri. În timpul testelor, Pelagos a înregistrat zeci de încercări de conexiune către exterior, la interval de câteva secunde, către aceeași adresă externă — consistent cu un beacon activ de comandă și control.
Pelagos precizează clar ce arată și ce nu arată rezultatele sale: lanțul WhatsApp este bine documentat ca un loader persistent, aflat în comunicare activă, dar raportul nu merge până la a-l lega de aceeași infrastructură ca și campania de site-uri false a Microsoft. Cele două cazuri ilustrează un tipar comun — livrare cu aspect de încredere plus persistență discretă — și nu o operațiune unică, confirmată.
Ce este de făcut
- Descărcați software doar de pe site-urile oficiale ale producătorilor sau din magazine de aplicații verificate — niciodată din linkuri primite în mesaje, reclame sau rezultate de căutare pe care nu le puteți verifica independent.
- Tratați o descărcare neașteptată de tip ZIP, IMG sau imagine de disc ca pe un semnal de alarmă, chiar dacă pagina de proveniență pare legitimă.
- O semnătură digitală validă confirmă cine a semnat fișierul, nu faptul că fișierul — sau tot ce este inclus împreună cu el — este sigur.
- Monitorizați apariția unor sarcini programate noi, modificări neexplicate ale listelor de excludere de securitate și intrări de pornire în registry pe care nu le recunoașteți.
- Tratați atașamentele din WhatsApp sau alte aplicații de mesagerie care cer să fie deschise „pe calculator" ca pe un semnal puternic de phishing, mai ales cu temă financiară.
- Fiți atenți la încercări repetate, regulate, de conexiune către exterior venite din procese de la nivelul stațiilor de lucru — un semn frecvent al unui beacon activ de malware.
