Следите за новостями по этой теме!
Подписаться на «Рифы и пачки / Твоя культура»
Киберпреступники запустили кампанию, в которой под видом официальных сервисов загрузки распространяют вредоносные версии популярных программ. Об этом сообщили исследователи Microsoft в подробном отчёте. Атакующие создают поддельные страницы, внешне похожие на сайты известных технологических и программных компаний, чтобы убедить пользователей скачать якобы нужный установщик.
Microsoft связывает кампанию с китайскими хакерами, предположительно с группировкой Silver Fox, также известной как Yinhu. В поддельных загрузках имитируются продукты Razer, Kaspersky, Microsoft, NetEase, Baidu NetDisk, oCam ScreenRecorder, SteelSeries, Calibre, MindMaster и других компаний. Список брендов широким сделали не ради красоты: чем больше знакомых названий, тем выше шанс, что кто-то нажмёт кнопку «скачать», не проверяя источник.
Организации, которым требуется установить программное обеспечение этих производителей, получают заражённую версию. Её главная функция — создать на компьютере бэкдор, то есть скрытый канал удалённого доступа. Через него злоумышленники закрепляются в системе, поддерживают связь с заражённым устройством и могут передавать ему команды и данные.
После установки вредоносная программа создаёт запланированные задания Windows, чтобы запускаться снова после перезагрузки. Она также внедряется в легитимные процессы, маскируясь среди обычной активности системы. Кроме того, вредонос ослабляет защиту Microsoft Defender и Windows Update: создаёт большую папку-исключение, которую антивирус не проверяет, и отключает ряд служб, связанных с обновлениями.
На этом набор неприятностей не заканчивается. Вредонос удаляет резервные копии и оставляет атакующим возможность загружать на устройство дополнительные полезные нагрузки — например, другие шпионские или управляющие модули.
Основная часть выявленных жертв находится в Китае, однако, по оценке Microsoft, злоумышленники действуют достаточно широко. Среди пострадавших организаций — предприятия медицинского приборостроения и здравоохранения, производственные компании, игровые студии, технологические фирмы, логистические структуры, государственные учреждения и вузы.
Microsoft заявила, что её защитный продукт Defender обнаруживал и блокировал активность на разных этапах атаки, в том числе автоматически изолировал угрозу с помощью функции Attack Disruption. Но одной надежды на антивирус недостаточно — киберпреступники по-прежнему рассчитывают на доверие к знакомым логотипам.
Для защиты Microsoft рекомендует включить Tamper Protection — защиту от несанкционированного изменения настроек. Она блокирует создание исключений и записи в реестр Microsoft Defender даже тогда, когда вредоносный код получает права SYSTEM, то есть максимально высокий уровень доступа в Windows.
Также специалистам советуют искать не конкретные имена файлов, а подозрительное поведение: создание запланированных заданий, вмешательство в процессы, отключение защитных служб и удаление резервных копий. Дополнительно стоит настроить оповещения о последовательностях действий, характерных для попытки отключить защиту, а архивы с программами, похожие на официальные, считать потенциально вредоносными при проверке веб-трафика и электронной почты.
Microsoft сообщила о продолжающейся кибератаке, в которой злоумышленники создают поддельные страницы загрузки программ и маскируют вредоносные установщики под продукты популярных технологических и программных компаний. Среди имитируемых брендов названы Razer, Kaspersky, Microsoft, NetEase, Baidu NetDisk, oCam ScreenRecorder, SteelSeries, Calibre, MindMaster и другие.
Исследователи связывают кампанию с китайскими хакерами, предположительно группировкой Silver Fox, также известной как Yinhu. Целевые организации, рассчитывающие скачать легитимное программное обеспечение, получают заражённую версию. Она устанавливает бэкдор — скрытый канал удалённого доступа, который позволяет атакующим сохранять присутствие в системе, обмениваться с ней командами и загружать дополнительные вредоносные компоненты.
Вредонос закрепляется в Windows с помощью запланированных заданий, внедряется в легитимные процессы и пытается скрыть свою активность. Он также ослабляет встроенные механизмы защиты: создаёт большую папку, исключённую из проверки Microsoft Defender, и отключает ряд служб Windows Update. Дополнительно вредонос удаляет резервные копии, что затрудняет восстановление системы после атаки.
Большинство обнаруженных жертв — китайские организации, однако Microsoft считает, что злоумышленники могут охватывать более широкий круг целей. Среди пострадавших и потенциальных жертв — учреждения здравоохранения и предприятия медицинского приборостроения, производственные компании, игровая индустрия, технологический сектор, логистика, государственные структуры и высшие учебные заведения.
Microsoft заявила, что Defender обнаруживал и блокировал вредоносную активность на нескольких этапах атаки, включая автоматическую изоляцию угрозы с помощью Attack Disruption. Вместе с тем компания рекомендует организациям усилить собственные меры защиты.
Ключевая рекомендация — включить Tamper Protection. Эта функция не позволяет вредоносному коду менять параметры Microsoft Defender и записи реестра даже при запуске с правами SYSTEM. Специалистам также советуют искать характерное поведение, а не ориентироваться только на имена файлов: отслеживать создание запланированных заданий, внедрение в процессы, отключение защитных служб и удаление резервных копий. Дополнительно необходимо настроить оповещения о последовательностях действий, указывающих на попытку отключить защиту, и считать архивы с похожими на официальные установщиками потенциально опасными при проверке электронной почты и веб-трафика.