- Microsoft предупреждает китайскую группу Silver Fox поддельных сайтов загрузки для крупных технологических брендов.
- Жертвы устанавливают скрытое программное обеспечение, обеспечивающее постоянство, отключение Защитника/обновлений и доставку полезной нагрузки.
- Цели охватывают здравоохранение, производство, игры, правительство; Microsoft призывает к защите от несанкционированного доступа и обнаружению на основе поведения.
Киберпреступники подделывают некоторые из самых популярных в мире компаний, занимающихся технологиями и программным обеспечением, пытаясь заразить их цели опасными бэкдорами. Об этом говорят исследователи безопасности из Microsoft, которые предупредили о продолжающейся кампании в подробном отчете, опубликованном ранее на этой неделе.
Microsoft заявила, что обнаружила продолжающуюся кампанию, в ходе которой китайские хакеры (предположительно Silver Fox, AKA Yinhu) создавали мошеннические страницы загрузки для некоторых самых популярных в мире компаний, занимающихся технологиями и программным обеспечением, включая Razer, Kaspersky, Microsoft, NetEase, Baidu NetDisk, oCam ScreenRecorder, SteelSeries, Calibre, МайндМастер и многие другие.
Организации-жертвы, желающие загрузить программное обеспечение, созданное этими компаниями, в конечном итоге загружают вооружённую версию, которая работает в основном как бэкдор. Этот имплантат дает злоумышленникам точку опоры, с которой они могут поддерживать доступ и отправлять/получать сообщения.
Как защититься от Silver Fox
После установки бэкдор создает запланированные задачи для обеспечения устойчивости, внедряется в законные процессы и ослабляет Защитник Microsoft и Центр обновления Windows, создавая большую папку исключений и отключая ряд связанных с обновлениями сервисы.
Он также удаляет резервные копии и позволяет злоумышленникам развертывать дополнительные полезные данные.
Жертвами в основном являются китайские организации, хотя злоумышленники, похоже, задействуют довольно широкую сеть, предполагает Microsoft. Большинство жертв были обнаружены в сфере медицинского оборудования и здравоохранения, производства, игр, технологий, логистики, государственного управления и высшего образования.
Microsoft заявляет, что ее продукт Defender «обнаружил и прервал» активность на нескольких этапах атаки, «включая автоматическое сдерживание посредством прерывания атаки».
Тем не менее, чтобы защититься от последних махинаций Silver Fox, Microsoft советует организациям применять защиту от несанкционированного доступа, которая блокирует исключения и запись реестра в Microsoft Defender, даже если полезная нагрузка запускается как СИСТЕМА.
Это также предлагает защитникам следить за «поведением, а не именами файлов», настраивать оповещения о последовательностях взлома и рассматривать похожие архивы загрузок как вредоносные в сети и почтовом потоке. Полный список индикаторов компрометации (IoC) можно найти на странице это ссылку.