Campaña activa de malware utiliza sitios falsos de descarga de software


Microsoft identificó una campaña activa de malware que utiliza sitios falsos de descarga de software, diseñados para imitar páginas legítimas de proveedores conocidos y distribuir instaladores maliciosos. La actividad ha afectado principalmente a usuarios de habla china y operaciones en China de organizaciones multinacionales, con víctimas identificadas en sectores como salud, manufactura, tecnología, logística, gobierno, educación y videojuegos. Microsoft atribuye la campaña con confianza moderada al grupo Silver Fox (Yinhu), previamente relacionado con la distribución de malware como Gh0st RAT y ValleyRAT.

Los atacantes emplean páginas clonadas con un alto nivel de similitud respecto a los sitios originales, desde las cuales se descargan archivos ZIP que contienen instaladores manipulados. Microsoft observó que, aunque el nombre del archivo descargado puede permanecer sin cambios, su hash varía en cada descarga, lo que indica que los payloads son generados dinámicamente desde la infraestructura controlada por los atacantes. También se identificó una variante de ejecución que utiliza el servicio legítimo Windows Installer (msiexec.exe) para iniciar ejecutables maliciosos y dificultar su detección.

Una vez ejecutado, el malware establece persistencia mediante tareas programadas que aparentan ser procesos legítimos de TI o productividad. Adicionalmente, crea tareas temporales ejecutadas con privilegios SYSTEM para modificar la configuración del sistema, incluyendo la incorporación de exclusiones en Microsoft Defender mediante PowerShell, la eliminación de copias de volumen (Volume Shadow Copies) y la modificación de permisos mediante icacls, dificultando que usuarios estándar puedan eliminar los archivos maliciosos.

Uno de los comportamientos más relevantes de la campaña es la manipulación de Windows Update. El malware detiene y deshabilita servicios como wuauserv, UsoSvc, uhssvc y WaaSMedicSvc, además de renombrar DLL asociadas al proceso de actualización y eliminar la caché de SoftwareDistribution. Estas acciones reducen la capacidad del sistema para recibir actualizaciones de seguridad y pueden prolongar la permanencia del atacante dentro del equipo comprometido.

Posteriormente, el malware establece comunicación con infraestructura de Comando y Control (C2) utilizando protocolos de capa de aplicación sobre puertos no convencionales, entre ellos 5090, 7031, 7032, 7088–7090, 8050, 28290 y 28300. Microsoft indicó que Defender logró detectar parte de esta actividad y activar mecanismos automatizados de contención para limitar el impacto de los ataques observados.

La campaña refuerza el riesgo asociado con la descarga de software desde repositorios o sitios no verificados, especialmente cuando los atacantes utilizan copias visualmente convincentes de páginas legítimas y combinan técnicas de persistencia, evasión de defensas y manipulación de servicios críticos del sistema operativo.

Recomendaciones

  • Descargar software únicamente desde sitios oficiales o repositorios corporativos autorizados.
  • Restringir la instalación de aplicaciones no autorizadas mediante controles de privilegios y políticas de ejecución.
  • Monitorear la creación de tareas programadas sospechosas y cambios en exclusiones de Microsoft Defender.
  • Alertar ante intentos de detener o deshabilitar servicios relacionados con Windows Update.
  • Supervisar la eliminación de Volume Shadow Copies y otras acciones orientadas a debilitar mecanismos de recuperación.
  • Monitorear conexiones salientes hacia puertos no convencionales y correlacionarlas con actividad sospechosa del endpoint.

Indicadores de Compromiso (IoCs)

Indicador (IoC)Tipo
app-microsoft-edge.com.cnURL
kaspersky-lab.hl.cnURL
sejda.hl.cnURL
translate-youdao.hl.cnURL
zh-diskgenius.com.cnURL
gw-sogou.com.cnURL
cn-drawio.com.cnURL
mindmoster.com.cnURL
pc-razerzone.com.cnURL
iualef.netURL
oijfwe.netURL
202[.]95[.]14[.]237IPV4
103[.]183[.]3[.]162IPV4

Taxonomía

ID TácticaNombre TácticaTécnicas Relacionadas
TA0001Initial Access
  • T1566: Phishing
TA0006Credential Access
  • T1078: Valid Accounts

Referencias

https://learn.microsoft.com/en-us/defender-xdr/automatic-attack-disruption

 

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios