Microsoft a identifié une campagne active de malwares qui se propage via de faux sites de téléchargement usurpant l’identité de vendeurs de confiance. Attribuée au groupe Silver Fox, elle cible des utilisateurs cherchant à télécharger des logiciels populaires et a entraîné des compromissions dans de multiples organisations et industries.
Les victimes se trouvent principalement dans les opérations basées en Chine d’organisations multinationales et parmi les utilisateurs sinophones, touchant des secteurs variés (santé, fabrication, jeu vidéo, technologie) et même des agences gouvernementales.
Comment les attaquants piègent-ils leurs victimes ?
L’assaut débute par des sites web frauduleux qui sont des clones des portails de téléchargement officiels de marques populaires comme Razer, Kaspersky, Microsoft Edge ou Calibre.
Ces pages, hébergées sur des domaines en .com.cn et .hl.cn, utilisent un contenu en chinois pour inciter l’utilisateur à cliquer sur un bouton de téléchargement bien visible, le redirigeant vers une infrastructure de distribution contrôlée par les attaquants.
Une fois le clic effectué, un installateur piégé est téléchargé sous forme d’archive ZIP. Le contenu de cette archive est généré côté serveur à chaque nouvelle requête. De la sorte, même si le nom du fichier reste identique, son hash change constamment. De quoi déjouer les détections basées sur les signatures.
Quelles techniques le malware utilise-t-il pour s’installer et persister ?
L’exécution de la charge utile se fait via deux vecteurs principaux. Le premier repose sur un » installateur-enveloppe » qui déploie la charge dans un emplacement système avec un nom et un chemin aléatoires, tout en se faisant passer pour un pilote légitime.
Le second vecteur utilise le service Windows Installer (msiexec.exe) pour lancer le malware, lui permettant ainsi de s’exécuter sous l’égide d’un processus de confiance de Windows.
Pour assurer sa survie sur le système infecté, le malware a recours à des tâches planifiées aux noms trompeurs, tels que » Deadline Mission Target » ou » Hierarchy Tools Smooth Inventory « . Les processus malveillants sont relancés environ toutes les 60 secondes.
Un malware qui neutralise les défenses du système
L’une des actions les plus critiques du malware est de neutraliser les protections de l’hôte. Pour ce faire, il s’attaque directement à Microsoft Defender en ajoutant des exclusions de chemin étendues via des commandes PowerShell. Il crée une tâche planifiée éphémère avec les droits les plus élevés lui permettant de modifier le registre sans être bloqué.
Au-delà de l’antivirus, les attaquants s’assurent de rendre la machine vulnérable à long terme. Ils suppriment les copies fantômes des volumes avec la commande vssadmin delete shadows pour empêcher toute restauration du système.
Enfin, le malware neutralise Windows Update en arrêtant et désactivant les services essentiels (wuauserv, UsoSvc), en renommant des bibliothèques logicielles critiques (DLL) et en effaçant le cache des mises à jour.
