Valse software-installatieprogramma’s schakelen Windows Update uit en verzwakken Microsoft Defender

Een actieve malwarecampagne maakt gebruik van valse softwaredownloadwebsites om zich voor te doen als vertrouwde leveranciers en kwaadaardige installatieprogramma’s te verspreiden.

“De campagne richtte zich op gebruikers die populaire software wilden downloaden en heeft geresulteerd in compromissen binnen meerdere organisaties en sectoren, met vooral gevolgen voor de in China gevestigde activiteiten van multinationale organisaties en Chineessprekende gebruikers”, aldus Microsoft.

Zodra de installatieprogramma’s zijn gelanceerd, implementeren ze malware die persistentie kan bewerkstelligen, de beveiligingsmaatregelen kan verzwakken en kan communiceren met de door de aanvaller gecontroleerde infrastructuur.

De activiteit heeft geresulteerd in slachtoffers in de sectoren gezondheidszorg, productie, gaming, technologie, logistiek, overheid en onderwijs. De Windows-maker heeft met gematigd vertrouwen vastgesteld dat de campagne consistent is met een Chinees dreigingscluster genaamd Silver Fox (ook bekend als Yinhu), dat een staat van dienst heeft in het gebruik van vervalste downloadpagina’s van leveranciers om Gh0st RAT en ValleyRAT (ook bekend als WinOS 4.0) te distribueren.

De websites die als onderdeel van de campagne worden geobserveerd, worden gehost op de .com.cn- en .hl.cn-infrastructuur en gebruiken Chineestalige lokinhoud om het downloaden van een ZIP-archief van “gehie246(.)com” te activeren. Hieronder vindt u een aantal nagemaakte websites:

  • app-microsoft-edge(.)com(.)cn
  • baidu-pan(.)com(.)cn
  • calibre-ebook(.)com(.)cn
  • cn-drawio(.)com(.)cn
  • gw-sogou(.)com(.)cn
  • kaspersky-lab(.)hl(.)cn
  • mindmoster(.)com(.)cn
  • ocam-pc(.)com(.)cn
  • pc-razerzone(.)com(.)cn
  • sejda(.)hl(.)cn
  • steelseries-cn(.)com(.)cn
  • vertalen-youdao(.)hl(.)cn
  • zh-diskgenius(.)com(.)cn

De webpagina’s zijn hifi-klonen van de site van de legitieme leverancier en bevatten een prominente download-call-to-action. Veelzeggend is dat het archief dat van de site wordt gedownload dezelfde bestandsnaam behoudt, terwijl de hash bij elke download verandert, wat aangeeft dat de payload voor elk verzoek direct op de server wordt gegenereerd.

Het openen van het archief leidt naar een wrapper-installatieprogramma (bijvoorbeeld “a_instapp83353001.exe” of “ainst8663586104.exe”), dat bij uitvoering de payload van de eerste fase start. Daarnaast zei Microsoft dat het een tweede uitvoeringsvector heeft waargenomen die gebruik maakt van de vertrouwde Windows Installer-service (“msiexec.exe”) om een ​​willekeurig uitvoerbaar bestand te starten, dat hetzelfde maskeradepatroon weerspiegelt als de wrapper-keten.

Ongeacht de gebruikte methode wordt volharding bereikt door middel van geplande taken die routinematige IT- of productiviteitstaken imiteren. De malware is ook verantwoordelijk voor het creëren van een kortstondige geplande taak die als SYSTEEM wordt uitgevoerd en configureert Microsoft Defender-uitsluitingen via PowerShell, verwijdert volumeschaduwkopieën en zorgt ervoor dat payload-mappen niet kunnen worden verwijderd door standaardgebruikers door hun discretionaire toegangscontrolelijsten (DACL’s) aan te passen met behulp van icacls.

Bovendien knoeit het met Windows Update door wuauserv, UsoSvc, uhssvc en WaaSMedicSvc te stoppen en uit te schakelen, de naam van update dynamic-link bibliotheken (DLL’s) te wijzigen en de SoftwareDistribution-cache te verwijderen.

Zodra al deze stappen zijn uitgevoerd, brengt de malware command-and-control (C2) tot stand over applicatielaagprotocollen op niet-standaard poorten zoals 5090, 7031, 7032, 7088-7090, 8050, 28290 en 28300. Twee C2-domeinen die aan de activiteit zijn gekoppeld, zijn “iualef(.)net” en “oijfwe(.)net.”

Het is onduidelijk wat het einddoel van de campagne is, omdat Microsoft zei dat Defender geautomatiseerde insluitingsprocedures heeft gedetecteerd en geïnitieerd door middel van verstoring van de aanval om de impact van de aanval verder te beperken.

De onthulling komt slechts enkele dagen nadat Kaspersky een kwaadaardig installatieprogramma heeft beschreven dat een aangepaste Chinese tool voor het beheren van bureaubladachtergronden gebruikt, bekend als QN Wallpaper, terwijl deze wordt gebruikt om een ​​DLL-sideloadingketen te initiëren die verantwoordelijk is voor het leveren van ValleyRAT.

“De originele versie van QN Wallpaper is echte adware: bij installatie levert het gebundelde partner-apps op het apparaat en toont vervolgens advertentiebanners aan de gebruiker”, aldus Kaspersky. “In dit geval gebruiken de aanvallers het echter om DLL-sideloading uit te voeren, een techniek waarmee kwaadaardige code kan worden uitgevoerd onder het mom van een ondertekend proces door middel van een kwaadaardige DLL.”

De achterdeur neemt niet alleen maatregelen om het proces te beschermen en te voorkomen dat het wordt beëindigd, maar legt ook toetsaanslagen en de inhoud van het klembord vast en slaat de inhoud op in een bestand op schijf. Het scant ook periodiek op actieve vensters die behoren tot applicaties die kunnen worden gebruikt om processen of verkeer te analyseren.

ValleyRAT is een geavanceerd implantaat met een breed scala aan functies waarmee het systeeminformatie kan verzamelen, de computer opnieuw kan opstarten/afsluiten, screenshots kan maken, logs kan wissen, C2-adressen kan bijwerken, extra DLL- of shellcode-modules kan downloaden en keylogger-logs samen met klembordgegevens kan verzenden.

“De aanvallers misbruikten een bekende adware-applicatie om de achterdeur te gebruiken onder het mom van een ondertekend proces, wat de detectie bemoeilijkt”, aldus Kaspersky. “Gemotiveerd door zowel cyberspionage als financieel gewin richt Silver Fox zich op organisaties in meerdere landen.”

Volgens een rapport dat vorige maand door Expel werd gepubliceerd, wordt het gebruik van ValleyRAT ook toegeschreven aan een subgroep binnen GoldenEyeDog, bekend als CuboidalCanine, waarvan wordt aangenomen dat deze “op een gegeven moment” afstand heeft genomen van Gh0st RAT. CuboidalCanine richt zich volgens het cyberbeveiligingsbedrijf op de gokindustrie en gebruikt watergaten om de malware te verspreiden door code-signing-certificaten te misbruiken om beveiligingscontroles te omzeilen.

“Deze malware is niet uniek voor welke acteur dan ook, maar het is bekend dat deze door GoldenEyeDog wordt gebruikt”, zegt beveiligingsonderzoeker Aaron Walton. “Omdat de broncode openbaar is, is de toekenning van deze malware aan welke actor dan ook afhankelijk van andere factoren dan de malwarefamilie zelf.”

In juni 2026 ondernamen de Chinese autoriteiten actie tegen een reeks cybercriminaliteitszaken waarbij een nieuwe variant van de Silver Fox-trojan werd verspreid, zo meldde staatsmediakanaal China Daily.

Thijs Van der Does