VMTech
Razgovarajmo

Lažni instaleri softvera gase Windows Update i slabe Defender

Lažni instaleri softvera gase Windows Update i slabe Defender

Microsoft je otkrio aktivnu kampanju sa lažnim stranicama za preuzimanje softvera koje isporučuju zlonamerne instalere. Oni uspostavljaju trajnost na uređaju, dodaju izuzetke u Microsoft Defenderu, gase Windows Update i povezuju se sa infrastrukturom napadača. Kampanja je pogodila organizacije iz zdravstva, proizvodnje, gejminga, tehnologije, logistike, javnog sektora i obrazovanja, naročito kineske operacije multinacionalnih kompanija i korisnike koji govore kineski.

Microsoft aktivnost sa umerenom sigurnošću povezuje sa kineskim klasterom Silver Fox, poznatim i kao Yinhu. Ova grupa je već koristila lažne stranice proizvođača za širenje alata Gh0st RAT i ValleyRAT, odnosno WinOS 4.0.

Klonirani sajtovi i promenljivi paketi

Uočene stranice oponašaju legitimne sajtove dobavljača i koriste sadržaj na kineskom jeziku, uz istaknuto dugme za preuzimanje. Hosting je zabeležen na infrastrukturi .com.cn i .hl.cn, a ZIP arhive preuzimaju se sa domena gehie246[.]com.

Važan indikator kompromitacije jeste to što arhiva zadržava isto ime datoteke, dok se njen heš menja pri svakom preuzimanju. To ukazuje na to da se korisni teret generiše na serveru za svaki zahtev, pa provera samo jednog poznatog heša nije dovoljna za pouzdano otkrivanje kampanje.

Pokretanjem arhive aktivira se instalacioni omotač, poput datoteka a_instapp83353001.exe ili ainst8663586104.exe, koji učitava prvu fazu malvera. Microsoft je video i drugi način izvršavanja: zloupotrebu pouzdanog servisa Windows Installer, odnosno msiexec.exe, za pokretanje izvršne datoteke sa nasumičnim imenom.

Gašenje zaštite i ažuriranja

Trajnost se postiže zakazanim zadacima koji liče na rutinske IT ili produktivne poslove. Kratkotrajni zadatak pokrenut sa SYSTEM privilegijama preko PowerShella dodaje izuzetke u Microsoft Defenderu, briše volume shadow kopije i uz pomoć alata icacls menja DACL dozvole tako da standardni korisnici ne mogu da uklone direktorijume sa korisnim teretom.

Malver takođe zaustavlja i onemogućava servise wuauserv, UsoSvc, uhssvc i WaaSMedicSvc. Preimenuje DLL datoteke povezane sa ažuriranjem i briše keš SoftwareDistribution. Posle tih koraka, komandno-kontrolnu komunikaciju uspostavlja preko aplikacionih protokola na nestandardnim portovima, uključujući 5090, 7031, 7032, 7088–7090, 8050, 28290 i 28300.

Operativni zaključak

Za bezbednosne timove prioritet su provera izvora instalacionih paketa, nadzor nad novim zakazanim zadacima i upozorenja za izmene Defender izuzetaka ili statusa servisa Windows Update. Potrebno je istražiti i neuobičajena pokretanja msiexec.exe, kao i izlazne veze ka nestandardnim portovima, jer kombinacija tih signala odgovara opisanom lancu napada.

Microsoft Defender je u zabeleženim slučajevima detektovao aktivnost i pokrenuo automatizovano obuzdavanje napada. Ipak, kontrola preuzimanja softvera i brzo reagovanje na pokušaje slabljenja zaštite ostaju praktične mere za smanjenje posledica ovakvih kompromitacija.

#cybersecurity#windowssecurity#malware#threatintel
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 02.09.2026
Instagram

Lažni instaleri softvera gase Windows Update i slabe Defender

Otvorite objavu na Instagramu ↗