VMTech
Обсудить проект

Фальшивые установщики программ отключают Windows Update и Defender

Фальшивые установщики программ отключают Windows Update и Defender

Microsoft сообщила об активной кампании с поддельными сайтами для загрузки популярных программ: вредоносные установщики отключают Windows Update, ослабляют Microsoft Defender и закрепляются в системе. Пострадали организации из здравоохранения, производства, игровой индустрии, технологий, логистики, госсектора и образования; преимущественно речь идёт о китайских подразделениях международных компаний и китайскоязычных пользователях.

Корпорация с умеренной уверенностью связывает активность с китайским кластером Silver Fox, также известным как Yinhu. Ранее эта группа использовала страницы-клоны поставщиков ПО для распространения Gh0st RAT и ValleyRAT, также называемого WinOS 4.0.

Как устроена цепочка заражения

Злоумышленники размещают высокоточные копии сайтов разработчиков в доменных зонах .com.cn и .hl.cn. Китайскоязычная страница предлагает заметную кнопку скачивания, после чего пользователь получает ZIP-архив с одного из подконтрольных атакующим ресурсов.

Название файла в архиве сохраняется, но его хеш меняется при каждом скачивании. Microsoft считает это признаком серверной генерации полезной нагрузки под конкретный запрос. Запуск архива приводит к выполнению программы-обёртки с произвольным именем, которая загружает первый этап атаки.

Также исследователи наблюдали вариант, где задействуется штатная служба Windows Installer и процесс msiexec.exe. Он запускает исполняемый файл со случайным именем, сохраняя ту же логику маскировки под легитимную установку.

Что меняет вредоносное ПО

Для закрепления используются задания планировщика, имитирующие обычные ИТ- или офисные задачи. Отдельное краткоживущее задание запускается с правами SYSTEM: через PowerShell оно добавляет исключения в Microsoft Defender, удаляет теневые копии томов и меняет списки контроля доступа каталогов командой icacls, чтобы обычные пользователи не могли удалить полезную нагрузку.

Вредонос останавливает и отключает службы Windows Update: wuauserv, UsoSvc, uhssvc и WaaSMedicSvc. Кроме того, он переименовывает DLL-компоненты обновлений и удаляет кэш SoftwareDistribution. После этого связь с управляющей инфраструктурой устанавливается по прикладным протоколам на нестандартных портах, включая 5090, 7031, 7032, 7088–7090, 8050, 28290 и 28300.

Контекст вокруг ValleyRAT

Параллельно Kaspersky описала вредоносный установщик с модифицированным китайским инструментом управления обоями QN Wallpaper. Атакующие используют DLL sideloading, чтобы запустить ValleyRAT под видом подписанного процесса. Бэкдор способен перехватывать нажатия клавиш и содержимое буфера обмена, делать снимки экрана, собирать сведения о системе, загружать дополнительные модули и обновлять адреса управляющих серверов.

Microsoft Defender обнаружил активность и запустил автоматическое сдерживание атаки, однако конечная цель кампании остаётся неустановленной. Для бизнеса практический вывод состоит в контроле источников загрузки ПО, мониторинге новых заданий планировщика и оперативной проверке случаев отключения служб обновлений и защитных средств Windows.

#cybersecurity#windowssecurity#malware#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 02.09.2026
Instagram

Фальшивые установщики программ отключают Windows Update и Defender

Открыть публикацию в Instagram ↗