1. Nep-software-downloadpagina's imiteren bekende leveranciers, waaronder pagina's voor browsers, beveiligingstools en algemene hulpprogramma's. Deze pagina's gebruiken de gewoonte van gebruikers om naar een applicatie te zoeken, de merknaam te herkennen en op download te klikken om Windows-gebruikers naar een malwarecampagne te leiden die verband houdt met Silver Fox.
2. Bezoekers van een nep-pagina worden getraceerd naar een downloadhost die een ZIP-archief levert. Twee archieven met dezelfde naam kunnen met een tijdsverschil van ongeveer 69 seconden arriveren, maar bevatten verschillende inhoud. Het archief voor elke aanvraag kan worden herbouwd, terwijl de naam en het downloadadres hetzelfde blijven, wat betekent dat een enkele archief-hash een onbetrouwbare methode is om elke kopie te herkennen.
3. Eenmaal geopend, start het archief een wrapper die kwaadaardige code plaatst in een willekeurig benoemde Windows-map. Een andere waargenomen route verloopt via Windows Installer, een systeemcomponent. Een gebruiker die een normale installatie verwacht, kan de extra software die op de achtergrond start mogelijk missen, vooral als de zichtbare downloadpagina overtuigend oogt.
4. In latere stadia worden geplande taken gecreëerd om kwaadaardige programma's opnieuw op te starten. Kort nadat deze geplande taken zijn uitgevoerd met hoge systeembevoegdheden, worden beveiligingsuitsluitingen gewijzigd. De malware probeerde ook Windows Update uit te schakelen, herstelkopieën te verwijderen en verbinding te maken met door aanvallers gecontroleerde infrastructuur. Dergelijke wijzigingen kunnen zowel ontdekking als opschoning bemoeilijken nadat het oorspronkelijke installatieprogramma is gesloten.
5. Microsoft beoordeelt de nep-installer campagne met matige zekerheid als consistent met Silver Fox, ook bekend als Yinhu. Microsoft heeft compromissen waargenomen in verschillende sectoren, voornamelijk gericht op Chinees sprekende gebruikers. Microsoft heeft de operatie niet toegeschreven aan een staatsgestuurde actor.
6. Eerder is een nep-download van beveiligingssoftware in verband gebracht met een Silver Fox-gerelateerde infectie, maar dit waren afzonderlijke operaties. Andere activiteiten gerelateerd aan Silver Fox hebben gebruik gemaakt van berichten en bijlagen. Belastinggethematiseerde Silver Fox-lokmiddelen tonen aan dat een schijnbaar geloofwaardig document of bericht de eerste stap kan zijn naar een afzonderlijke infectie.
7. Onderzoekers van Pelagos Intel identificeerden een afzonderlijke keten die betrokken was bij een financieel gethematiseerd WhatsApp-bericht gericht op een Maleisische ontvanger. Dit bericht bevatte een ondertekend programma en een niet-ondertekende bibliotheek. De files vestigden persistentie en probeerden herhaaldelijk verbinding te maken met een externe server.
8. Het WhatsApp-geval van Pelagos Intel volgde een andere technische route. Een geldig ondertekende launcher riep functies aan in een niet-ondertekende bibliotheek die zich voordeed als een Windows-desktopcomponent. De bibliotheek decodeerde gegevens en kopieerde getransformeerde inhoud naar uitvoerbaar geheugen.
9. Dezelfde bestanden werden vervolgens gekopieerd naar een gebruikersprofiel, met een opstartregistervermelding ingesteld om ze opnieuw uit te voeren. Tijdens tests registreerde Pelagos 96 verbindingspogingen met ongeveer drie seconden tussenpoos. Pelagos observeerde ook een succesvolle decryptieoperatie waarvan de lengte overeenkwam met een transformatie geïdentificeerd tijdens code-analyse.
10. Eerdere rapportage over het laden van malware via vertrouwde software illustreert waarom een geldige handtekening op één bestand niet alle naburige componenten kan vrijspreken.
11. Microsoft raadt aan om te downloaden van geverifieerde bronnen, te letten op onverwachte archiefdownloads en te alarmeren op verdachte geplande taken of wijzigingen in beveiligingsinstellingen voor de nep-site campagne. Voor de WhatsApp-keten benadrukt Pelagos de ongebruikelijke opstartvermelding, de gepaarde bestanden en de regelmatige uitgaande pogingen als nuttige onderzoeksaanzetten.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!