Cero coincidencias de hash: servidor genera un troyano distinto por cada clic

Cero coincidencias de hash: servidor genera un troyano distinto por cada clic

El antivirus integrado de Windows ni siquiera entendió por qué dejó de detectar amenazas.

image

Una búsqueda habitual de un programa se convirtió en un punto de entrada para una infección grave. Microsoft reveló una campaña cuyos participantes copian sitios de desarrolladores conocidos y distribuyen a través de ellos instaladores maliciosos. Los objetivos principales fueron los usuarios de habla china y las filiales de empresas internacionales en China.

Las páginas falsas imitaban los sitios de Razer, Microsoft Edge, Kaspersky, Sejda PDF, DiskGenius, Baidu Netdisk, draw.io, Calibre y otros productos. Tras pulsar el botón de descarga, el navegador obtenía un archivo ZIP con el instalador. Todas las páginas redirigían a los visitantes a una infraestructura de entrega común, aunque externamente no estaban relacionadas entre sí.

El contenido del archivo cambiaba en cada descarga, aunque el nombre del archivo y la dirección de descarga podían permanecer iguales. Microsoft considera que el servidor generaba una nueva compilación para cada petición, lo que dificulta la detección de la amenaza por sumas de comprobación. Por la naturaleza de la operación, la actividad se vinculó con confianza moderada con la campaña Silver Fox, también conocida como Yinhu.

Al ejecutarse, el instalador guardaba archivos con nombres aleatorios en directorios públicos y del sistema de Windows. El malware se afianzaba mediante tareas programadas enmascaradas, obtenía privilegios SYSTEM e inyectaba código en procesos de confianza. Uno de los componentes utilizaba el mecanismo legítimo TrueUpdate para obtener la siguiente carga desde el almacenamiento en la nube de Alibaba.

Después, el malware añadía directorios a las excepciones de Microsoft Defender, eliminaba copias sombra y desactivaba los servicios de Windows Update. Componentes individuales establecían comunicación con servidores de control mediante puertos no estándar. En algunas organizaciones Microsoft también registró acciones manuales de operadores e intentos de propagación a equipos vecinos mediante el protocolo SMB.

Microsoft Defender detectó y detuvo automáticamente parte de las infecciones; sin embargo, la eliminación completa de los componentes persistentes requirió la intervención de especialistas. Para reducir el riesgo, Microsoft recomienda descargar programas solo desde los sitios oficiales, activar SmartScreen, la protección de red y la protección contra la manipulación de la configuración. La compañía también aconseja supervisar el comportamiento de los procesos, ya que los nombres de archivo, los dominios y las sumas de comprobación cambian constantemente.