Instaladores falsos comprometen sistemas

Una reciente campaña de malware ha surgido, aprovechando sitios web de descarga de software falsos que suplantan a proveedores de confianza. Este ataque ha sido dirigido principalmente a usuarios que buscan descargar software popular, provocando compromisos en múltiples organizaciones y sectores, en su mayoría en operaciones de empresas multinacionales y usuarios de habla china.

Microsoft ha evaluado con moderada confianza que esta actividad está vinculada a un grupo de amenazas chinas conocido como Silver Fox (también llamado Yinhu), famoso por utilizar páginas de descarga fraudulentas para distribuir Gh0st RAT y ValleyRAT. Las instalaciones falsas, una vez ejecutadas, instalan malware que establece persistencia, debilita las protecciones de seguridad y se comunica con infraestructuras controladas por atacantes.

Distribución del malware

Los sitios web observados en esta campaña, alojados en infraestructuras .com.cn y .hl.cn, utilizan contenido en chino para inducir la descarga de un archivo ZIP desde gehie246[.]com. Estos websites son clones de alta fidelidad de las páginas legítimas, con un llamado a la acción de descarga muy visible. El archivo descargado mantiene el mismo nombre, pero su hash cambia en cada descarga, lo que indica que la carga útil se genera en el servidor al momento de la solicitud.

Al abrir el archivo ZIP, se lanza un instalador envolvente (por ejemplo, a_instapp83353001.exe o ainst8663586104.exe) que activa la primera fase del malware. Microsoft también ha detectado un segundo vector de ejecución que utiliza el servicio de instalación de Windows (msiexec.exe) para lanzar un ejecutable aleatorio, replicando el mismo patrón de suplantación.

Técnicas de evasión

Independientemente del método utilizado, la persistencia se logra mediante tareas programadas que imitan trabajos rutinarios de TI o productividad. El malware crea una tarea programada efímera que se ejecuta como SYSTEM, configurando exclusiones en Microsoft Defender a través de PowerShell, eliminando copias de sombra y asegurando que los directorios de la carga útil no puedan ser eliminados por usuarios estándar mediante la modificación de sus listas de control de acceso discrecional (DACLs) usando icacls.

Además, el malware interfiere con Windows Update al detener y desactivar los servicios wuauserv, UsoSvc, uhssvc y WaaSMedicSvc, renombrando bibliotecas de enlace dinámico (DLL) de actualizaciones y eliminando la caché de SoftwareDistribution. Tras estos pasos, el malware establece un control de comando y control (C2) sobre protocolos de capa de aplicación en puertos no estándar como 5090, 7031, 7032, 7088–7090, 8050, 28290, y 28300. Dos dominios de C2 asociados son iualef[.]net y oijfwe[.]net.

Consecuencias y detección

Aún no está claro cuál es el objetivo final de esta campaña, aunque Microsoft ha indicado que Defender ha detectado y activado procedimientos de contención automatizados para limitar el impacto del ataque. Esta revelación se produce pocos días después de que Kaspersky informara sobre un instalador malicioso que despliega una herramienta de gestión de fondos de pantalla de escritorio china modificada conocida como QN Wallpaper, utilizando este método para iniciar una cadena de carga lateral de DLL responsable de entregar ValleyRAT.

El backdoor no solo toma medidas para proteger su proceso y evitar su terminación, sino que también captura pulsaciones de teclas y contenido del portapapeles, guardando dicha información en un archivo en disco. ValleyRAT, un implante sofisticado, permite recopilar información del sistema, reiniciar o apagar el ordenador, tomar capturas de pantalla, borrar registros, actualizar direcciones C2 y descargar módulos adicionales de DLL o shellcode.

La amenaza de Silver Fox, motivada tanto por el espionaje cibernético como por el lucro financiero, se dirige a organizaciones en múltiples países, y su técnica de evasión complica la detección del ataque.

Fuente

Ver noticia original