Активная кампания распространения вредоноса использует поддельные сайты загрузок программного обеспечения для имитации авторитетных производителей и распространения вредоносных установщиков.

По словам Microsoft, кампания нацелена на пользователей, которые загружают популярное программное обеспечение, и привела к компрометации организаций в различных отраслях, в основном затрагивая азиатские операции международных корпораций и пользователей, говорящих на китайском языке.

Установщики, после запуска, развёртывают вредоносное ПО, способное обеспечивать устойчивость системы, ослаблять защиту и устанавливать связь с контролируемой злоумышленниками инфраструктурой.

Жертвы кампании находятся в сфере здравоохранения, производства, игровой индустрии, технологий, логистики, государственного управления и образования. Microsoft с умеренной уверенностью определила, что кампания соответствует активности китайской группы угроз Silver Fox (также известной как Yinhu), которая имеет опыт использования поддельных страниц загрузок производителей для распространения Gh0st RAT и ValleyRAT.

Сайты, используемые в кампании, размещены на инфраструктуре .com.cn и .hl.cn и содержат контент на китайском языке, побуждающий загрузить ZIP-архив с 'gehie246[.]com'. Ниже приведены некоторые поддельные сайты:

  • app-microsoft-edge[.]com[.]cn
  • baidu-pan[.]com[.]cn
  • calibre-ebook[.]com[.]cn
  • cn-drawio[.]com[.]cn
  • gw-sogou[.]com[.]cn
  • kaspersky-lab[.]hl[.]cn
  • mindmoster[.]com[.]cn
  • ocam-pc[.]com[.]cn
  • pc-razerzone[.]com[.]cn
  • sejda[.]hl[.]cn
  • steelseries-cn[.]com[.]cn
  • translate-youdao[.]hl[.]cn
  • zh-diskgenius[.]com[.]cn

Веб-страницы представляют собой высокоточные копии легитимных сайтов производителей с выделенной кнопкой загрузки. Примечательно, что архив с сайта сохраняет исходное имя файла, но его хеш изменяется при каждой загрузке, что указывает на серверную генерацию полезной нагрузки для каждого запроса.

Открытие архива запускает установщик-обёртку, который при выполнении запускает первичную полезную нагрузку. Microsoft также выявила второй вектор атаки, использующий доверенный сервис Windows Installer для запуска рандомизированного исполняемого файла.

Независимо от используемого метода, устойчивость достигается через запланированные задачи, имитирующие обычные IT-операции. Вредонос создаёт краткосрочную задачу, работающую с правами SYSTEM, которая конфигурирует исключения Microsoft Defender через PowerShell, удаляет теневые копии томов и изменяет права доступа к директориям через icacls.

Кроме того, вредонос повреждает Windows Update путём остановки и отключения сервисов wuauserv, UsoSvc, uhssvc и WaaSMedicSvc, переименования библиотек обновления и удаления кеша SoftwareDistribution.

После выполнения этих действий вредонос устанавливает соединение управления и контроля через нестандартные порты: 5090, 7031, 7032, 7088–7090, 8050, 28290 и 28300. Две связанные с кампанией системы управления это 'iualef[.]net' и 'oijfwe[.]net'.

Конечная цель кампании неясна, так как Microsoft Defender обнаружил и инициировал автоматизированные процедуры сдерживания для ограничения воздействия атаки.

Раскрытие информации произошло вскоре после того, как Kaspersky описала вредоносный установщик, развёртывающий модифицированный инструмент управления обоями рабочего стола QN Wallpaper, используя его для инициирования цепочки DLL sideloading, доставляющей ValleyRAT.

По словам Kaspersky, оригинальная версия QN Wallpaper — это подлинное рекламное ПО, которое при установке доставляет партнёрские приложения и показывает баннеры пользователю. Однако в этом случае злоумышленники используют его для DLL sideloading — техники, позволяющей вредоносному коду выполняться под видом подписанного процесса.

Бэкдор, помимо защиты своего процесса от завершения, захватывает нажатия клавиш и содержимое буфера обмена, сохраняя данные в файл на диск. Он также периодически сканирует активные окна приложений, которые могут использоваться для анализа процессов и трафика.

ValleyRAT — это сложный имплант с широким спектром возможностей: сбор информации о системе, перезагрузка, снятие скриншотов, удаление логов, обновление адресов управления, загрузка дополнительных модулей и отправка данных клавиатурного шпиона и буфера обмена.

По словам Kaspersky, злоумышленники использовали известное рекламное приложение для запуска бэкдора под видом подписанного процесса, что усложняет обнаружение. Silver Fox, мотивируемая как киберразведкой, так и финансовой выгодой, нацелена на организации в различных странах.

Согласно отчёту компании Expel, использование ValleyRAT также приписывается подгруппе GoldenEyeDog под названием CuboidalCanine, которая переместилась от Gh0st RAT. CuboidalCanine нацелена на игровую индустрию и использует водораздельные сайты для распространения вредоноса, злоупотребляя сертификатами подписи кода для обхода средств защиты.

По мнению исследователя безопасности Aaron Walton, этот вредонос не является уникальным для какого-либо субъекта и известен своим использованием GoldenEyeDog. Поскольку исходный код находится в открытом доступе, атрибуция вредоноса зависит от факторов, не связанных с самым семейством вредоноса.