Instalezi un program și rămâi fără Windows Update și cu Defender slăbit. Microsoft avertizează despre o nouă campanie malware

Instalezi un program și rămâi fără Windows Update și cu Defender slăbit. Microsoft avertizează despre o nouă campanie malware
Foto: Shutterstock

Un simplu program descărcat de pe ceea ce pare site-ul oficial al unui producător poate lăsa Windows fără actualizări și cu protecțiile antivirus slăbite. Microsoft avertizează asupra unei campanii malware active care folosește copii foarte convingătoare ale unor site-uri legitime pentru a distribui instalatoare malițioase. Printre brandurile imitate se numără Microsoft Edge, Razer, Kaspersky, SteelSeries, Calibre, draw.io și DiskGenius, potrivit analizei oficiale publicate de Microsoft Security.

Atacul este periculos tocmai pentru că începe cu un gest perfect obișnuit: utilizatorul caută un program pe internet, ajunge pe un site fals aproape identic cu cel original și apasă Download. După instalare, malware-ul încearcă să rămână permanent pe PC, modifică setările Microsoft Defender, atacă mecanismele Windows Update și stabilește comunicarea cu serverele controlate de atacatori.

Site-urile false arată aproape identic cu cele originale

Microsoft a identificat o infrastructură extinsă de domenii construite special pentru imitarea furnizorilor legitimi de software. Printre exemple se numără pagini false pentru Razer, Microsoft Edge, Kaspersky, SteelSeries, Calibre, oCam și alte programe populare. Domeniile folosesc în special extensii precum .com.cn și .hl.cn și conținut în limba chineză.

Aspectul paginilor este suficient de bine copiat încât un utilizator grăbit poate să nu observe diferența. Site-ul afișează brandingul cunoscut și un buton mare pentru descărcarea aplicației. În spate, însă, utilizatorul primește o arhivă ZIP care conține un installer malițios.

Microsoft a observat și un detaliu interesant: arhiva descărcată poate păstra același nume de fișier, dar conținutul și hash-ul se schimbă de la o descărcare la alta. Asta sugerează că serverul generează dinamic payload-ul pentru fiecare solicitare, ceea ce face mai dificilă detectarea unei întregi campanii doar prin blocarea unui singur hash.

Campania a afectat organizații din domenii precum sănătate, producție, gaming, tehnologie, logistică, administrație publică și educație. Majoritatea sistemelor compromise observate de Microsoft erau asociate operațiunilor din China ale unor organizații multinaționale sau utilizatorilor vorbitori de chineză. Microsoft apreciază cu încredere moderată că activitatea este compatibilă cu gruparea Silver Fox, cunoscută și ca Yinhu, dar precizează că nu atribuie campania unui actor statal.

Malware-ul încearcă să dezactiveze Windows Update și să slăbească Defender

După executarea programului, atacul intră într-o etapă mult mai agresivă. Malware-ul creează task-uri programate care imită procese obișnuite de administrare sau productivitate, astfel încât să poată reveni după restart și să ruleze cu privilegii ridicate.

Una dintre operațiunile observate de Microsoft este crearea unui task temporar care rulează cu drepturi SYSTEM și încearcă să introducă excluderi în Microsoft Defender prin PowerShell. Practic, malware-ul încearcă să convingă antivirusul să nu mai verifice anumite directoare în care se află componentele atacului.

Nu este prima dată când mecanismele Defender ajung în centrul unor probleme grave. Playtech a scris și despre vulnerabilități Microsoft Defender exploatate de hackeri, care puteau permite escaladarea privilegiilor sau degradarea protecției antivirus.

Noua campanie atacă inclusiv Windows Update. Microsoft spune că malware-ul oprește și dezactivează serviciile wuauserv, UsoSvc, uhssvc și WaaSMedicSvc, redenumește anumite DLL-uri utilizate de mecanismul de actualizare și șterge cache-ul SoftwareDistribution. Scopul este ca sistemul compromis să devină mai greu de reparat și să nu mai primească în mod normal actualizările care ar putea închide breșe de securitate.

Atacatorii șterg și copiile Volume Shadow Copy, utilizate în anumite scenarii pentru recuperarea datelor, și modifică permisiunile directoarelor în care sunt salvate componentele malware, astfel încât utilizatorii obișnuiți să nu le poată elimina ușor.

Microsoft Defender a reușit să oprească o parte dintre atacuri

După instalare, malware-ul comunică cu infrastructura atacatorilor prin porturi neobișnuite și încearcă să mențină accesul persistent la dispozitiv. Microsoft nu a stabilit public obiectivul final pentru toate compromiterile observate, însă Defender XDR a detectat mai multe etape ale atacului și a declanșat automat mecanisme de izolare a unor dispozitive și conturi.

În anumite incidente, Microsoft a observat inclusiv activitate manuală a atacatorilor, nu doar execuții automate. Defender a blocat și tentative de deplasare laterală prin SMB către alte calculatoare din rețea, ceea ce sugerează că compromiterea unui singur PC putea fi folosită drept punct de plecare pentru un atac mai amplu asupra organizației.

Microsoft recomandă activarea Tamper Protection, SmartScreen și Network Protection și avertizează că software-ul trebuie descărcat numai din surse oficiale. Tamper Protection este deosebit de important în această campanie deoarece poate bloca modificarea excluderilor și a unor setări Defender chiar și atunci când malware-ul încearcă să ruleze cu privilegii SYSTEM.

Avertismentul este important și în contextul în care Windows poate genera uneori alerte contradictorii despre starea antivirusului. Recent, Microsoft a confirmat un bug prin care Windows poate spune că Microsoft Defender este oprit chiar dacă acesta funcționează normal. În cazul noii campanii însă, amenințarea este reală: instalatorul fals încearcă efectiv să reducă protecțiile sistemului.

Cea mai simplă barieră rămâne sursa descărcării. Dacă ai nevoie de Edge, Razer Synapse, Kaspersky, SteelSeries sau orice alt program, descarcă aplicația direct de pe site-ul oficial al companiei și verifică atent domeniul înainte să rulezi fișierul. Un site care seamănă perfect cu cel original poate fi, în acest caz, chiar primul pas către compromiterea întregului PC.