Campaña de malware suplanta software legítimo y desactiva seguridad de Windows
Una sofisticada campaña de malware está utilizando sitios web fraudulentos de descarga de software para suplantar a proveedores confiables y distribuir instaladores maliciosos, afectando a organizaciones en sectores críticos como salud, manufactura, tecnología, logística, gobierno y educación. Microsoft ha identificado que la campaña, atribuida con confianza moderada al clusters de amenazas chino Silver Fox (también conocido como Yinhu), ha impactado principalmente las operaciones de organizaciones multinacionales en China y usuarios de habla china. Los atacantes utilizan sitios web alojados en infraestructura .com.cn y .hl.cn con contenido en chino para engañar a las víctimas y descargar archivos ZIP desde dominios comprometidos como "gehie246[.]com".
Los instaladores maliciosos despliegan malware capaz de establecer persistencia mediante tareas programadas que imitan rutinas de TI, debilitar protecciones de seguridad desconfigurando Microsoft Defender, y eliminar copias de volumen sombra para obstaculizar la recuperación del sistema. El malware también modifica las listas de control de acceso discrecional (DACL) usando icacls para proteger sus directorios de payload y desactiva servicios críticos de Windows Update como wuauserv, UsoSvc, uhssvc y WaaSMedicSvc, renombrando archivos DLL de actualización y eliminando la caché de SoftwareDistribution. Esta combinación de técnicas permite a los atacantes mantener control continuo sobre los sistemas comprometidos.
Una vez establecidas las condiciones de persistencia, el malware establece comunicación de comando y control (C2) utilizando protocolos de capa de aplicación en puertos no estándar como 5090, 7031, 7032, 7088-7090, 8050, 28290 y 28300, conectándose con dominios como "iualef[.]net" y "oijfwe[.]net". Kaspersky también documentó el uso de una versión modificada de la herramienta QN Wallpaper para ejecutar técnicas de DLL sideloading que distribuyen ValleyRAT, un backdoor sofisticado que captura teclas, contenidos del portapapeles, toma capturas de pantalla y permite a los atacantes actualizar direcciones C2, descargar módulos adicionales y borrar registros del sistema.
El uso de ValleyRAT también ha sido atribuido al sub-grupo CuboidalCanine dentro de GoldenEyeDog, que utiliza técnicas de watering hole y abusa de certificados de firma de código para evadir controles de seguridad. Aunque las motivaciones de Silver Fox incluyen ciberespionaje y beneficio financiero, la sofisticación técnica de la campaña y su capacidad para desactivar múltiples capas de protección de seguridad demuestran un nivel de amenaza avanzado que requiere vigilancia continua y actualizaciones de seguridad proactivas.