Новости Ноль совпадений по хешу. Сервер собирает новый троян под каждый клик

NewsMaker

I'm just a script
Премиум
29,642
46
8 Ноя 2022
Встроенный защитник Windows даже не понял причину собственной слепоты.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
3attcab4owidbk8wfkwj1mxj83ywao2v.jpg

<div itemprop="articleBody">Обычный поиск программы превратился в точку входа для серьёзного заражения. Microsoft раскрыла кампанию , участники которой копируют сайты известных разработчиков и распространяют через них вредоносные установщики. Основными целями стали китаеязычные пользователи и подразделения международных компаний в Китае.

Поддельные страницы имитировали сайты Razer, Microsoft Edge, Kaspersky, Sejda PDF, DiskGenius, Baidu Netdisk, draw.io, Calibre и других продуктов. После нажатия кнопки загрузки браузер получал ZIP-архив с установщиком. Все страницы направляли посетителей к общей инфраструктуре доставки, хотя внешне никак не были связаны между собой.

Содержимое архива менялось при каждом скачивании, хотя имя файла и адрес загрузки могли оставаться прежними. Microsoft считает, что сервер создавал новую сборку для каждого запроса, затрудняя поиск угрозы по контрольным суммам. По характеру операции активность с умеренной уверенностью связали с кампанией Silver Fox , также известной как Yinhu.

После запуска установщик сохранял файлы под случайными именами в общедоступных и системных каталогах Windows. Вредонос закреплялся через замаскированные задания планировщика, получал права SYSTEM и внедрял код в доверенные процессы. Один из компонентов использовал легитимный механизм TrueUpdate для получения следующей нагрузки из облачного хранилища Alibaba.

Затем вредонос добавлял каталоги в исключения Microsoft Defender, удалял теневые копии и отключал службы Windows Update. Отдельные компоненты устанавливали связь с управляющими серверами через нестандартные порты. В некоторых организациях Microsoft также зафиксировала ручные действия операторов и попытки перейти на соседние компьютеры через протокол SMB.

Microsoft Defender обнаружил и автоматически остановил часть заражений, однако полное удаление закрепившихся компонентов потребовало действий специалистов. Для снижения риска Microsoft советует скачивать программы только с официальных сайтов, включить SmartScreen, сетевую защиту и защиту от подмены настроек. Компания также рекомендует отслеживать поведение процессов, поскольку имена файлов, домены и контрольные суммы постоянно меняются.
 
Источник новости
www.securitylab.ru

Похожие темы