Фальшивые установщики превращают обычную загрузку ПО в корпоративный взлом

Microsoft безопасность киберугрозы вредоносное по фишинг хакеры csoonline.com

Microsoft предупреждает о взломе систем через поддельные сайты ПО. Злоумышленники используют троянизированные установщики для постоянного доступа. Защититесь от фишинга и проверяйте источники загрузки!

Microsoft предупредила, что злоумышленники взламывают корпоративные системы через поддельные сайты загрузки, выдающие себя за программное обеспечение, включая Microsoft Edge, Kaspersky и Razer, доставляя троянизированные установщики для обеспечения постоянного доступа.

«После выполнения вредоносные установщики развертывают вредоносное ПО, которое обеспечивает постоянство, пытается ослабить меры безопасности и взаимодействует с инфраструктурой, контролируемой злоумышленниками», — написали исследователи безопасности Microsoft в своем блоге.

Кампания, отслеживаемая Microsoft Defender Experts, затронула организации в сферах здравоохранения, производства, игр, технологий, логистики, государственного управления и образования, сообщила компания.

Злоумышленники используют сеть поддельных веб-сайтов, имитирующих легитимных поставщиков, от браузеров и инструментов безопасности до утилит, таких как Baidu Netdisk, draw.io и Sejda PDF, чтобы обманом заставить пользователей загружать вредоносные установщики, добавили в блоге.

Microsoft заявила, что цепочка атак переходит «от страницы загрузки поддельного поставщика к самозащитному, постоянному импланту», превращая обычные загрузки программного обеспечения в надежную точку входа для компрометации.

Компания добавила, что эта активность соответствует публично освещаемой кампании Silver Fox (также известной как Yinhu), хотя она «не приписывает ее государственному актеру».

Сайты-двойники и регенерируемые полезные нагрузки

Атака начинается с мошеннических страниц загрузки, размещенных на доменах-двойниках, часто использующих шаблоны именования .com.cn и .hl.cn, которые включают в себя бренд, выдаваемый за свой, согласно сообщению.

Эти страницы направляют жертв к общему серверу, который доставляет вредоносные архивы установщиков. Ключевой особенностью кампании является то, что файлы «сохраняют то же имя файла, но их хэш меняется при каждой загрузке», что указывает на генерацию полезной нагрузки на стороне сервера, заявила Microsoft.

Это значительно снижает эффективность обнаружения на основе файлов, сказал Вибхум Дубей, специалист по кибербезопасности и член red team.

«Установщик сохраняет то же имя файла, но хэш меняется при каждой загрузке. Поэтому, даже если команды безопасности идентифицируют и заблокируют один образец, следующая загрузка может быть другим файлом».

Злоупотребление доверенными компонентами Windows

После выполнения установщик запускает многоступенчатую цепочку заражения, начиная с оболочки, которая помещает полезную нагрузку в случайные места в системе, говорится в сообщении.

В некоторых случаях злоумышленники также используют службу установщика Windows для выполнения полезных нагрузок через msiexec.exe, позволяя вредоносной активности выполняться под видом легитимного процесса с подписью Microsoft, отметили исследователи.

Дубей сказал, что это усложняет обнаружение, поскольку защитникам приходится искать за пределами самого бинарного файла.

«Использование msiexec.exe делает это сложнее, поскольку это легитимный компонент Windows с подписью Microsoft», — сказал он. «Настоящий вопрос заключается в том, почему он был запущен, откуда взялся MSI и что произошло после его выполнения».

Он добавил, что эта техника отражает более широкий сдвиг в методах работы злоумышленников, когда противники все чаще маскируются под нормальное поведение системы, а не полагаются на явно вредоносные бинарные файлы.

Постоянство и уклонение от защиты

После получения возможности выполнения вредоносное ПО обеспечивает постоянство, используя запланированные задачи, имитирующие обычную системную активность, и многократно запуская полезные нагрузки, сообщила Microsoft.

Затем злоумышленники повышают привилегии, используя краткосрочные запланированные задачи, выполняющиеся от имени SYSTEM, для изменения настроек Microsoft Defender, добавили в сообщении.

Microsoft также наблюдала несколько методов уклонения от защиты, включая добавление исключений антивируса, удаление теневых копий томов и отключение служб обновления Windows.

Дубей сказал, что комбинация этих методов заслуживает внимания:

«Вредоносное ПО добавляет исключения для Defender, удаляет теневые копии, вмешивается в обновления Windows и использует временную запланированную задачу на уровне SYSTEM».

«Эти действия показывают, что вредоносное ПО думает как о защитнике, так и о жертве. Оно пытается затруднить обнаружение, помешать установке исправлений и уменьшить шансы на восстановление».

Он добавил, что, хотя ни один из методов по отдельности не является новым, их объединение в одну цепочку указывает на более продуманные инструменты.

Полезные нагрузки на более поздних этапах устанавливают связь с командно-контрольной инфраструктурой, используя комбинацию выделенной инфраструктуры и облачных сервисов, включая объектное хранилище, используемое для размещения дополнительных полезных нагрузок, сообщила Microsoft.

В некоторых средах активность включала действия «hands-on-keyboard», что предполагает, что злоумышленники могут выходить за рамки автоматизированного заражения после получения доступа, говорится в сообщении.

Корпоративные риски и сдвиг в обнаружении

Кампания подчеркивает риски для многонациональных организаций, особенно там, где существуют региональные различия в источниках программного обеспечения и ИТ-практиках.

«Для глобальных организаций китайские офисы и дочерние компании могут иметь разные источники программного обеспечения, ИТ-практики и политики безопасности. Эти различия могут создавать пробелы, которыми могут воспользоваться злоумышленники», — сказал Дубей.

Поскольку поддельные сайты очень похожи на доверенных поставщиков, пользователи могут не распознать угрозу. «Сотрудник может просто подумать, что загружает знакомый продукт, и не иметь причин подозревать установщик», — сказал он.

Microsoft призвала организации сосредоточиться на поведенческих индикаторах, а не на обнаружении на основе файлов, отметив, что имена файлов и хэши намеренно рандомизированы.

Дубей сказал, что этот сдвиг становится необходимым. «Главный вывод для меня заключается в том, что подпись файла от Microsoft не делает деятельность, стоящую за ним, легитимной», — сказал он. «Контекст и последовательность действий становятся гораздо важнее, чем просто хэш файла».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: