Ψεύτικα και κακόβουλα λογισμικά απενεργοποιούν το Microsoft Defender και μολύνουν τα Windows

Silver Fox

Η ομάδα κυβερνοεπιθέσεων Silver Fox, γνωστή και ως Yinhu, χρησιμοποιεί πλαστές ιστοσελίδες λήψης δημοφιλών εφαρμογών για να παραβιάσει συστήματα Windows.

Στόχος της εκστρατείας είναι η εξουδετέρωση των μηχανισμών άμυνας, όπως το Microsoft Defender και η απόκτηση πλήρους ελέγχου στις μολυσμένες συσκευές. Η δραστηριότητα έχει επηρεάσει οργανισμούς στους τομείς της υγείας, της τεχνολογίας, της εκπαίδευσης και της κυβέρνησης.

Ο μηχανισμός της επίθεσης και η εξουδετέρωση της άμυνας

Οι επιτιθέμενοι δημιουργούν αντίγραφα σελίδων λήψης γνωστών λογισμικών, όπως Razer, Microsoft Edge, Kaspersky και Sejda PDF. Όταν ο χρήστης πατήσει την επιλογή λήψης, λαμβάνει ένα αρχείο ZIP το οποίο αλλάζει περιεχόμενο και ψηφιακό αποτύπωμα σε κάθε αίτημα, καθιστώντας τον εντοπισμό του εξαιρετικά δύσκολο.

Στη συνέχεια, το κακόβουλο λογισμικό χρησιμοποιεί το εργαλείο msiexec.exe ή κρυφά εκτελέσιμα αρχεία για να προχωρήσει στην εγκατάσταση. Δημιουργεί προγραμματισμένες εργασίες που επανεκκινούν το κακόβουλο υλικό κάθε 60 δευτερόλεπτα, εξασφαλίζοντας διαρκή παρουσία στο σύστημα.

Παράλληλα, εκτελεί εργασίες με τα υψηλότερα τοπικά δικαιώματα SYSTEM, προσθέτοντας ευρείες εξαιρέσεις στο Microsoft Defender και απενεργοποιώντας τις υπηρεσίες του Windows Update. Για να εμποδίσει την επαναφορά του συστήματος, διαγράφει τα αντίγραφα σκιών τόμου (volume shadow copies) και επικοινωνεί με διακομιστές ελέγχου μέσω μη τυπικών θυρών.

Μέτρα προστασίας και παρακολούθηση συστημάτων

Οι οργανισμοί οφείλουν να περιορίζουν τις λήψεις λογισμικού αποκλειστικά σε επαληθευμένες πηγές των επίσημων κατασκευαστών. Παράλληλα, οι ομάδες ασφαλείας πρέπει να παρακολουθούν για νέες προγραμματισμένες εργασίες, αλλαγές στις εξαιρέσεις του Microsoft Defender, προσπάθειες διαγραφής σημείων επαναφοράς και ύποπτη δραστηριότητα δικτύου. Η διατήρηση ενεργών λειτουργιών, όπως το Tamper Protection, ενισχύει την προστασία απέναντι σε τέτοιου είδους επιθέσεις.

Scroll to Top