Поддельные сайты загрузки ПО атакуют организации через вредоносные установщики

information security

Активная вредоносная кампания использует фальшивые веб-сайты, которые маскируются под официальные страницы известных производителей программного обеспечения. Злоумышленники размещают такие ресурсы так, чтобы они появлялись в верхних строках поисковой выдачи. Пользователи, ищущие популярные приложения, драйверы или утилиты, переходят по ссылке и не замечают подвоха, поскольку страница визуально повторяет оригинал. Единственное отличие - кнопка загрузки ведёт не на официальный сервер, а на инфраструктуру атакующих. Скачанный архив содержит установщик с вредоносной программой. Атаки уже затронули несколько организаций, преимущественно китайские подразделения международных корпораций, а также отдельных китайскоязычных пользователей. Опасность усугубляется тем, что легитимные страницы часто не имеют явных визуальных отличий, а пользователи привыкли доверять результатам поиска.

Описание

По данным Microsoft Defender Experts, кампания затронула множество отраслей: производство медицинского оборудования, здравоохранение, промышленность, игровую индустрию, технологии, логистику, государственные учреждения и высшее образование. Для привлечения жертв злоумышленники клонируют интерфейсы популярных программ и сервисов, среди которых игровые аксессуары Razer, антивирус Kaspersky, браузер Microsoft Edge, облачное хранилище Baidu, словарь Youdao и другие. Поддельные страницы размещены на доменах, зарегистрированных в китайской национальной зоне, а оформление практически полностью повторяет оригинал.

Типичная цепочка заражения начинается с перехода пользователя на поддельный сайт загрузки. После нажатия кнопки скачивания браузер запрашивает архив с одного из серверов доставки, закреплённых за кампанией. Отличительная особенность - динамическое формирование содержимого архива: имя файла остаётся одинаковым, но его содержимое меняется при каждом запросе. Это делает невозможным блокировку угрозы по цифровым сигнатурам. Внутри архива находится установщик-обёртка, который извлекает и запускает основной вредоносный компонент.

Инфраструктура кампании устроена так, что различные поддельные страницы обслуживаются общим пулом хостинг-провайдеров и серверов. В ней прослеживаются две основные группы ресурсов с совпадающими поставщиками услуг и схемой регистрации. При этом многие адреса имитируют оригинальные названия программ с небольшими искажениями, например, добавляют лишний дефис или меняют букву местами, что легко не заметить при беглом взгляде. Из-за этого простая блокировка отдельных доменов не даст длительного эффекта: злоумышленники быстро разворачивают аналогичные сайты на тех же мощностях.

После запуска вредонос закрепляется на устройстве и старается сделать своё присутствие максимально незаметным. Он создаёт несколько копий исполняемых файлов в общедоступных и программных каталогах, давая им случайные имена. Чтобы не вызывать подозрений у защитного ПО, образцы маскируются под легитимные приложения, используя поддельные данные о производителе и версии. Для автоматического запуска при старте системы используются задания планировщика, замаскированные под рутинные бизнес-процессы, например под контроль выполнения проектов или инвентаризацию склада. Затем вредонос предпринимает шаги по отключению защитных механизмов: добавляет свои папки в список исключений антивируса, останавливает службы обновления операционной системы и удаляет резервные копии, создаваемые средствами Windows, чтобы затруднить восстановление данных. Некоторые образцы дополнительно внедряют свой код в доверенные процессы и пытаются отключить защиту на уровне ядра.

Для связи с управляющими серверами программа использует нестандартные сетевые порты. Наряду с этим она обращается к публичным облачным ресурсам, например к облачному файловому хранилищу Alibaba Cloud, которое сложнее заблокировать из-за большого количества легитимных пользователей. В ряде инцидентов специалисты наблюдали прямое вмешательство операторов: они вручную выполняли команды на заражённых машинах и предпринимали попытки перейти на другие компьютеры внутри корпоративной сети. По оценке аналитиков, кампания согласуется с ранее публично задокументированной активностью Silver Fox, также известной как Yinhu, которая уже применяла поддельные загрузочные ресурсы. Вместе с тем авторы отчёта не связывают эти действия с каким-либо государством.

Продукты Microsoft Defender зафиксировали атаки на всех стадиях: от обнаружения подозрительного архива и поведенческого анализа до автоматической изоляции заражённых компьютеров и учётных записей. Однако автоматическое подавление не устранило последствия полностью - для полной очистки систем требовалась работа специалистов. Microsoft отмечает, что кампания не полностью автоматизирована: в ряде случаев после заражения операторы вручную выполняли команды и пытались получить доступ к другим системам в сети. Такая активность может указывать на подготовку к краже данных или разведке. Организациям следует прежде всего обратить внимание на правило загрузки программ только из официальных источников, а также на мониторинг активности планировщика заданий и появления новых папок в пользовательских каталогах.

В качестве практических защитных мер рекомендуется задействовать фильтр SmartScreen, сетевую фильтрацию, защиту от изменения антивирусных настроек и решения класса XDR (системы расширенного обнаружения и реагирования на угрозы). Полезно также проводить регулярные проверки заданий планировщика на предмет подозрительных сущностей и ограничить установку программного обеспечения правами обычного пользователя. Особую бдительность стоит сохранять пользователям, которые скачивают драйверы и утилиты с сайтов, найденных в поисковых системах. Поскольку кампания продолжает действовать, проверка подлинности домена и выбор официального источника перед загрузкой любых программ остаются ключевыми мерами предосторожности.

Индикаторы компрометации

Комментарии: 0