Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 29 september 2026 om 15:37 | person_outline 17 🙂

    Nep-downloadcampagnes misleiden gebruikers met geavanceerde technieken, malware-campagnes getraceerd tot Silver Fox.

    Afbeelding is gegenereerd.
Nep-software-downloadpagina's, die zich voordoen als legitieme leveranciers van populaire applicaties zoals browsers, beveiligingstools en algemene hulpprogramma's, maken gebruik van de gewoonte van gebruikers om bij het zoeken naar software direct op de downloadknop te klikken. Deze misleidende pagina's leiden Windows-gebruikers naar een malwarecampagne die geassocieerd wordt met Silver Fox, ook wel bekend als Yinhu.

Bezoekers van deze nep-pagina's worden doorgestuurd naar een downloadhost die een ZIP-archief aanbiedt. Opmerkelijk is dat twee archieven met dezelfde naam bijna gelijktijdig kunnen worden gedownload, maar met verschillende inhoud. Dit betekent dat het analyseren van een enkele archief-hash onbetrouwbaar is voor het identificeren van elke specifieke kopie, aangezien de bestanden herbouwd kunnen worden terwijl de naam en downloadlocatie hetzelfde blijven.

Wanneer het archief geopend wordt, start een wrapper die kwaadaardige code injecteert in een willekeurig benoemde Windows-map. Een alternatieve methode omvat het gebruik van Windows Installer, een systeemcomponent. Gebruikers die een normale installatie verwachten, merken de op de achtergrond draaiende extra software mogelijk niet op, zeker niet als de zichtbare downloadpagina overtuigend is ontworpen.

In latere fases van de aanval worden geplande taken gecreëerd om de kwaadaardige programma's automatisch opnieuw te starten. Kort na de uitvoering van deze taken met hoge systeembevoegdheden, worden beveiligingsuitsluitingen aangepast. De malware probeert ook Windows Update uit te schakelen, herstelpunten te verwijderen en verbinding te maken met door aanvallers gecontroleerde infrastructuur. Deze aanpassingen bemoeilijken zowel de detectie als de opschoning na het sluiten van het oorspronkelijke installatieprogramma.

Microsoft beoordeelt deze nep-installer campagne met matige zekerheid als zijnde consistent met de activiteiten van Silver Fox. Compromis opgetreden in diverse sectoren, voornamelijk gericht op Chinees sprekende gebruikers, zijn waargenomen. Microsoft heeft de operatie niet toegeschreven aan een door een staat gesteunde actor.

Eerder werd een nep-download van beveiligingssoftware in verband gebracht met een Silver Fox-gerelateerde infectie, hoewel dit afzonderlijke operaties betrof. Andere activiteiten van Silver Fox maakten gebruik van berichten en bijlagen, waarbij belastinggethematiseerde lokmiddelen aantonen dat een schijnbaar geloofwaardig document of bericht de eerste stap kan zijn naar een infectie.

Onderzoekers van Pelagos Intel identificeerden een aparte keten die begon met een financieel gethematiseerd WhatsApp-bericht gericht op een Maleisische ontvanger. Dit bericht bevatte een ondertekend programma en een niet-ondertekende bibliotheek. De bestanden vestigden persistentie en probeerden herhaaldelijk verbinding te maken met een externe server.

Het WhatsApp-geval van Pelagos Intel volgde een andere technische route. Een geldig ondertekende launcher riep functies aan in een niet-ondertekende bibliotheek die zich voordeed als een Windows-desktopcomponent. De bibliotheek decodeerde gegevens en kopieerde de getransformeerde inhoud naar uitvoerbaar geheugen.

Dezelfde bestanden werden vervolgens naar een gebruikersprofiel gekopieerd, met een opstartregistervermelding ingesteld om ze opnieuw uit te voeren. Tijdens tests registreerde Pelagos 96 verbindingspogingen met ongeveer drie seconden tussenpoos. Pelagos observeerde ook een succesvolle decryptieoperatie waarvan de duur overeenkwam met een transformatie die tijdens code-analyse was geïdentificeerd.

Eerdere rapporten over het laden van malware via vertrouwde software benadrukken waarom een geldige handtekening op één bestand niet alle naburige componenten vrijpleit.

Microsoft adviseert om software te downloaden van geverifieerde bronnen, alert te zijn op onverwachte archiefdownloads en verdachte geplande taken of wijzigingen in beveiligingsinstellingen te signaleren met betrekking tot de nep-site campagne. Voor de WhatsApp-keten benadrukt Pelagos de ongebruikelijke opstartvermelding, de gekoppelde bestanden en de regelmatige uitgaande verbindingpogingen als nuttige aanwijzingen voor onderzoek.
 
Facts

1. Nep-software-downloadpagina's imiteren bekende leveranciers, waaronder pagina's voor browsers, beveiligingstools en algemene hulpprogramma's. Deze pagina's gebruiken de gewoonte van gebruikers om naar een applicatie te zoeken, de merknaam te herkennen en op download te klikken om Windows-gebruikers naar een malwarecampagne te leiden die verband houdt met Silver Fox.
2. Bezoekers van een nep-pagina worden getraceerd naar een downloadhost die een ZIP-archief levert. Twee archieven met dezelfde naam kunnen met een tijdsverschil van ongeveer 69 seconden arriveren, maar bevatten verschillende inhoud. Het archief voor elke aanvraag kan worden herbouwd, terwijl de naam en het downloadadres hetzelfde blijven, wat betekent dat een enkele archief-hash een onbetrouwbare methode is om elke kopie te herkennen.
3. Eenmaal geopend, start het archief een wrapper die kwaadaardige code plaatst in een willekeurig benoemde Windows-map. Een andere waargenomen route verloopt via Windows Installer, een systeemcomponent. Een gebruiker die een normale installatie verwacht, kan de extra software die op de achtergrond start mogelijk missen, vooral als de zichtbare downloadpagina overtuigend oogt.
4. In latere stadia worden geplande taken gecreëerd om kwaadaardige programma's opnieuw op te starten. Kort nadat deze geplande taken zijn uitgevoerd met hoge systeembevoegdheden, worden beveiligingsuitsluitingen gewijzigd. De malware probeerde ook Windows Update uit te schakelen, herstelkopieën te verwijderen en verbinding te maken met door aanvallers gecontroleerde infrastructuur. Dergelijke wijzigingen kunnen zowel ontdekking als opschoning bemoeilijken nadat het oorspronkelijke installatieprogramma is gesloten.
5. Microsoft beoordeelt de nep-installer campagne met matige zekerheid als consistent met Silver Fox, ook bekend als Yinhu. Microsoft heeft compromissen waargenomen in verschillende sectoren, voornamelijk gericht op Chinees sprekende gebruikers. Microsoft heeft de operatie niet toegeschreven aan een staatsgestuurde actor.
6. Eerder is een nep-download van beveiligingssoftware in verband gebracht met een Silver Fox-gerelateerde infectie, maar dit waren afzonderlijke operaties. Andere activiteiten gerelateerd aan Silver Fox hebben gebruik gemaakt van berichten en bijlagen. Belastinggethematiseerde Silver Fox-lokmiddelen tonen aan dat een schijnbaar geloofwaardig document of bericht de eerste stap kan zijn naar een afzonderlijke infectie.
7. Onderzoekers van Pelagos Intel identificeerden een afzonderlijke keten die betrokken was bij een financieel gethematiseerd WhatsApp-bericht gericht op een Maleisische ontvanger. Dit bericht bevatte een ondertekend programma en een niet-ondertekende bibliotheek. De files vestigden persistentie en probeerden herhaaldelijk verbinding te maken met een externe server.
8. Het WhatsApp-geval van Pelagos Intel volgde een andere technische route. Een geldig ondertekende launcher riep functies aan in een niet-ondertekende bibliotheek die zich voordeed als een Windows-desktopcomponent. De bibliotheek decodeerde gegevens en kopieerde getransformeerde inhoud naar uitvoerbaar geheugen.
9. Dezelfde bestanden werden vervolgens gekopieerd naar een gebruikersprofiel, met een opstartregistervermelding ingesteld om ze opnieuw uit te voeren. Tijdens tests registreerde Pelagos 96 verbindingspogingen met ongeveer drie seconden tussenpoos. Pelagos observeerde ook een succesvolle decryptieoperatie waarvan de lengte overeenkwam met een transformatie geïdentificeerd tijdens code-analyse.
10. Eerdere rapportage over het laden van malware via vertrouwde software illustreert waarom een geldige handtekening op één bestand niet alle naburige componenten kan vrijspreken.
11. Microsoft raadt aan om te downloaden van geverifieerde bronnen, te letten op onverwachte archiefdownloads en te alarmeren op verdachte geplande taken of wijzigingen in beveiligingsinstellingen voor de nep-site campagne. Voor de WhatsApp-keten benadrukt Pelagos de ongebruikelijke opstartvermelding, de gepaarde bestanden en de regelmatige uitgaande pogingen als nuttige onderzoeksaanzetten.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX