Una campaña de malware está utilizando páginas falsas de descarga de Microsoft Edge, Kaspersky, Razer y otras aplicaciones populares para comprometer equipos Windows. Los atacantes imitan las páginas legítimas de estas compañías para conseguir que las víctimas descarguen voluntariamente instaladores manipulados.

La actividad afecta a organizaciones de múltiples sectores, entre ellos sanidad, industria, videojuegos, tecnología, logística, administraciones públicas y educación. Microsoft no ha atribuido los ataques a ningún actor estatal, aunque considera, con un nivel de confianza moderado, que la operación está relacionada con la campaña conocida públicamente como Silver Fox o Yinhu. La actividad observada se ha concentrado principalmente en operaciones en China de organizaciones multinacionales.

El ataque comienza mediante sitios web fraudulentos diseñados para parecer páginas oficiales de descarga de software. Entre los dominios observados aparecen imitaciones de Microsoft Edge, Kaspersky y Razer, pero también de programas y servicios como Calibre, SteelSeries, Sejda PDF, DiskGenius o Baidu Netdisk.

Ad

Los sitios reproducen la imagen de las marcas y muestran botones de descarga destacados para inducir al usuario a obtener archivos que aparentemente corresponden al software buscado.

Los archivos maliciosos cambian con cada descarga

Uno de los elementos que dificulta la detección de esta campaña es el sistema empleado para distribuir los archivos. Microsoft observó, por ejemplo, una página falsa de Razer que redirigía a los usuarios hacia otra infraestructura desde la que se entregaba un archivo ZIP denominado app_setup.6653004.zip.

Aunque el nombre del archivo y la dirección utilizada para descargarlo pueden permanecer iguales, el servidor es capaz de regenerar su contenido y modificar su hash criptográfico en cada descarga. Microsoft llegó a detectar dos copias diferentes del mismo archivo generadas con menos de 70 segundos de diferencia.

Esta técnica complica los sistemas de seguridad que dependen exclusivamente de hashes conocidos para bloquear malware. Por ello, los investigadores recomiendan prestar atención también al origen de las descargas, los dominios que imitan marcas legítimas y determinados patrones utilizados para entregar los archivos.

Una vez que la víctima extrae el ZIP, un instalador incluido en el paquete ejecuta la primera fase del malware en directorios con nombres aleatorios, normalmente dentro de ubicaciones públicas de Windows o de Program Files (x86).

Los atacantes abusan de herramientas legítimas de Windows

La cadena de infección puede incluir programas habituales como 7-Zip, WinRAR o 360Zip para extraer los archivos antes de ejecutar el instalador malicioso. Los investigadores también han observado una vía alternativa que utiliza msiexec.exe, el componente legítimo de Windows Installer, para escribir el payload en el sistema.

Las siguientes fases tratan además de hacerse pasar por aplicaciones legítimas. Uno de los payloads analizados imitaba un componente de Philips Speech Driver Client Configuration mediante metadatos de versión falsificados. Otro se hacía pasar por Indigo Rose TrueUpdate Client y aprovechaba un comportamiento similar al de una actualización para descargar nuevos componentes desde almacenamiento en la nube de Alibaba.

Una vez dentro del dispositivo, el malware establece persistencia mediante tareas programadas con nombres aparentemente legítimos, que ejecutan repetidamente los payloads almacenados en el equipo. Microsoft detectó una cadencia aproximada de ejecución de 60 segundos en sistemas comprometidos.

La campaña incorpora asimismo mecanismos destinados a debilitar las defensas. Entre las acciones observadas figura la creación temporal de tareas con privilegios SYSTEM para añadir exclusiones a Microsoft Defender, que posteriormente son eliminadas para reducir las evidencias disponibles durante un análisis forense.

Los atacantes también eliminan copias de sombra, modifican permisos, detienen servicios de Windows Update, renombran DLL relacionadas con las actualizaciones, limpian la caché SoftwareDistribution y modifican políticas de seguridad. Microsoft detectó además técnicas de inyección de procesos mediante CreateRemoteThread.

La investigación muestra que la campaña utiliza diferentes puertos para las comunicaciones de mando y control y puede recurrir a servicios de almacenamiento en la nube como canal alternativo cuando su infraestructura C2 habitual deja de estar disponible.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre