Microsoft heeft een actieve malwarecampagne blootgelegd waarbij aanvallers valse downloadwebsites gebruiken om populaire software na te bootsen en besmette installers te verspreiden. Eenmaal geïnstalleerd schakelt de malware Windows Update uit en ondermijnt hij de bescherming van Microsoft Defender, zo meldt het techbedrijf.
De nepsites doen zich voor als downloadpagina’s voor onder meer Microsoft Edge, Baidu Pan, Calibre eBook, Draw.io, Sogou, Kaspersky Lab, MindMeister, OcamS, Razer, Sejda, SteelSeries, Youdao Translate en DiskGenius. Gebruikers die op zoek zijn naar deze programma’s komen zo terecht bij een gemanipuleerde installer die naast de verwachte software ook kwaadaardige code plaatst.
Op het systeem stopt en deactiveert de malware de Windows Update-diensten wuauserv, UsoSvc, uhssvc en WaaSMedicSvc, hernoemt update-DLL’s en wist de SoftwareDistribution-cache — waardoor het systeem geen beveiligingsupdates meer kan binnenhalen. Daarnaast zet de malware geplande taken op die via PowerShell uitsluitingen in Microsoft Defender configureren, verwijdert hij Volume Shadow Copy-back-ups en past hij toegangsrechten aan om detectie en herstel te bemoeilijken.
Voor de daadwerkelijke besmetting zet de campagne DLL-sideloading en wrapper-installers in, met geplande taken voor persistentie op het systeem. Voor command-and-control-verkeer gebruiken de aanvallers niet-standaardpoorten, waaronder 5090, 7031-7032, 7088-7090, 8050, 28290 en 28300. Als payload zijn de bekende remote-access-trojans ValleyRAT (ook bekend als WinOS 4.0) en Gh0st RAT waargenomen.
Microsoft koppelt de campagne met matige zekerheid aan Silver Fox, ook bekend als Yinhu, een Chinese dreigingsgroep. Getroffen organisaties zitten vooral in de gezondheidszorg, productie, gaming, technologie, logistiek, overheid en onderwijs. De aanvallen richten zich primair op China-gebaseerde vestigingen van multinationals en op Chinesetalige gebruikers wereldwijd. Microsoft zegt de campagne te hebben gedetecteerd en ingedamd via geautomatiseerde aanvalsonderbreking.
Voor Nederlandse organisaties is het belangrijkste risico minder de directe doelgroep dan het patroon erachter: nepdownloadsites voor bekende software duiken telkens weer op, ook buiten Chinese doelwitten. Laat medewerkers software alleen downloaden via de officiële vendor-website of een intern softwarecenter, en controleer regelmatig of Windows Update en Defender actief zijn en geen onverklaarbare uitsluitingen bevatten. Onbekende geplande taken die PowerShell aanroepen, zijn een concreet signaal om op te letten bij logging en endpoint-monitoring.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.