Фальшивые установщики программ отключают Windows Update и Defender

Microsoft сообщила об активной кампании с поддельными сайтами для загрузки популярных программ: вредоносные установщики отключают Windows Update, ослабляют Microsoft Defender и закрепляются в системе. Пострадали организации из здравоохранения, производства, игровой индустрии, технологий, логистики, госсектора и образования; преимущественно речь идёт о китайских подразделениях международных компаний и китайскоязычных пользователях.
Корпорация с умеренной уверенностью связывает активность с китайским кластером Silver Fox, также известным как Yinhu. Ранее эта группа использовала страницы-клоны поставщиков ПО для распространения Gh0st RAT и ValleyRAT, также называемого WinOS 4.0.
Как устроена цепочка заражения
Злоумышленники размещают высокоточные копии сайтов разработчиков в доменных зонах .com.cn и .hl.cn. Китайскоязычная страница предлагает заметную кнопку скачивания, после чего пользователь получает ZIP-архив с одного из подконтрольных атакующим ресурсов.
Название файла в архиве сохраняется, но его хеш меняется при каждом скачивании. Microsoft считает это признаком серверной генерации полезной нагрузки под конкретный запрос. Запуск архива приводит к выполнению программы-обёртки с произвольным именем, которая загружает первый этап атаки.
Также исследователи наблюдали вариант, где задействуется штатная служба Windows Installer и процесс msiexec.exe. Он запускает исполняемый файл со случайным именем, сохраняя ту же логику маскировки под легитимную установку.
Что меняет вредоносное ПО
Для закрепления используются задания планировщика, имитирующие обычные ИТ- или офисные задачи. Отдельное краткоживущее задание запускается с правами SYSTEM: через PowerShell оно добавляет исключения в Microsoft Defender, удаляет теневые копии томов и меняет списки контроля доступа каталогов командой icacls, чтобы обычные пользователи не могли удалить полезную нагрузку.
Вредонос останавливает и отключает службы Windows Update: wuauserv, UsoSvc, uhssvc и WaaSMedicSvc. Кроме того, он переименовывает DLL-компоненты обновлений и удаляет кэш SoftwareDistribution. После этого связь с управляющей инфраструктурой устанавливается по прикладным протоколам на нестандартных портах, включая 5090, 7031, 7032, 7088–7090, 8050, 28290 и 28300.
Контекст вокруг ValleyRAT
Параллельно Kaspersky описала вредоносный установщик с модифицированным китайским инструментом управления обоями QN Wallpaper. Атакующие используют DLL sideloading, чтобы запустить ValleyRAT под видом подписанного процесса. Бэкдор способен перехватывать нажатия клавиш и содержимое буфера обмена, делать снимки экрана, собирать сведения о системе, загружать дополнительные модули и обновлять адреса управляющих серверов.
Microsoft Defender обнаружил активность и запустил автоматическое сдерживание атаки, однако конечная цель кампании остаётся неустановленной. Для бизнеса практический вывод состоит в контроле источников загрузки ПО, мониторинге новых заданий планировщика и оперативной проверке случаев отключения служб обновлений и защитных средств Windows.

