Хакеры маскируют вредоносное ПО под популярные сервисы Microsoft, Razer и Kaspersky

изображение: grok
Microsoft раскрыла масштабную кампанию, в которой злоумышленники клонируют сайты популярных программ и вместо нужного файла подсовывают жертве установщик с бэкдором внутри. Под удар попали копии страниц Razer, Microsoft Edge, Kaspersky, SteelSeries, Baidu и ещё десятка сервисов, которые люди регулярно ищут в поисковике. Исследователи связывают активность с группировкой Silver Fox, также известной как Yinhu.
Сайт выглядит настолько правдоподобно, что глаз не цепляется ни за что подозрительное. Логотип на месте, кнопка загрузки там, где её привыкли искать, архив скачивается без единого лишнего предупреждения браузера. Подвох всплывает уже после запуска установщика, когда вместе с привычной программой в системе прописывается незваный гость.
Команда Microsoft Defender Experts зафиксировала атаку 1 сентября. Жертвами стали организации из здравоохранения, производства, игровой индустрии, технологического сектора, логистики, госструктур и образования. Основная масса заражений пришлась на компании из Китая, филиалы международного бизнеса на китайском рынке и пользователей с китайским языком системы.
Список подделываемых программ похож на витрину крупного софтверного магазина:
- Razer Synapse для геймерских мышек и клавиатур;
- Microsoft Edge
- Kaspersky;
- Sejda PDF и DiskGenius для работы с файлами;
- NetEase Youdao Dictionary и Baidu Netdisk;
- oCam Screen Recorder и draw.io;
- SteelSeries, Sogou, Calibre и MindMaster.
Домены под эту схему регистрируют пачками в зонах .com.cn и .hl.cn, стараясь максимально сблизить адрес с оригинальным брендом. Поддельная страница Razer сидела на pc-razerzone.com.cn, клон Microsoft Edge разместился на app-microsoft-edge.com.cn, а копию Kaspersky спрятали за kaspersky-lab.hl.cn. Ни один из этих адресов не выглядит инопланетным, и в этом весь фокус.
Отмечается, что файлы архива способны сохранять одинаковое имя, но получать новый хеш при каждой закачке, то есть содержимое пакета генерируется заново под конкретного посетителя.
В одном из разобранных случаев пользователь заходил на поддельную страницу Razer и получал архив app_setup.6653004.zip. Microsoft поймала две разные версии этого архива с одинаковым названием, появившиеся на устройстве с разницей в 69 секунд. Обычная проверка по хешу файла в такой ситуации превращается в игру в догонялки, где защита почти всегда опаздывает.
Технические приметы кампании выглядят предсказуемо навязчивыми:
- архивы называются app_setup, zinst, zintall, intsoft или innstll;
- установочные exe маскируются под a_instapp83353001.exe или ainst8663586104.exe;
- часть цепочки идёт через msiexec.exe, легитимный компонент Windows Installer;
- код запускается от имени системного процесса, а не абы какого левого файла.
Дальше начинается менее весёлая часть. Программа сперва изображает обычный установщик, затем закрепляется под системными правами, а после аккуратно выбивает щит защиты изнутри, будто вор, который сначала выключает сигнализацию и только потом идёт за телевизором.
После закрепления заражённая машина связывается с серверами управления через нестандартные порты 5090, 7031, 7032, 7088, 7089, 7090, 8050, 28290 и 28300. Часть трафика маскируется под обычное облачное соединение по TLS на порту 443, а инфраструктура частично завязана на Alibaba Cloud. Формально кампания заточена под китайский рынок, но приём с подменой сайта известного бренда географии не разбирает, и точно такая же схема способна всплыть в рунете под вывеской любого популярного российского сервиса.
Список конкретных действий вредоноса выглядит как чек-лист опытного домушника:
- создаёт задание в планировщике с безобидным названием вроде Deadline Mission Target;
- перезапускает себя каждую минуту через это же задание;
- добавляет исключения в Microsoft Defender, отключая проверку нужных папок;
- глушит службы, отвечающие за Windows Update;
- удаляет теневые копии, чтобы усложнить восстановление системы.
Microsoft с умеренной уверенностью связывает кампанию с группировкой Silver Fox, также известной как Yinhu, но отдельно уточняет, что не приписывает атаку государственному оператору. Группировка уже засветилась в июле 2026 года с инструментом MODBEACON, о котором писал The Hacker News, а в августе Antiy CERT разбирал похожую схему с поддельными сайтами загрузки и SEO-отравлением выдачи. Раньше в арсенале был замечен Gh0st RAT и WinOS, он же ValleyRAT, так что новая волна больше похожа на апгрейд старой схемы заработка, чем на что-то принципиально новое.
Стоит обратить внимание, что удаление теневых копий Windows напрямую бьёт по возможности восстановить систему штатными средствами, а цена одной невнимательной загрузки установщика заметно выше, чем кажется на первый взгляд.
Microsoft советует не полагаться на имя файла или конкретный хеш, а смотреть на цепочку поведения целиком. Появление задания планировщика с повышенными правами вместе с изменением исключений Defender и попыткой отключить обновления само по себе уже повод насторожиться.
Из практических шагов Microsoft выделяет несколько пунктов:
- включить Tamper Protection, чтобы вредонос не мог менять настройки Defender;
- активировать SmartScreen и Network Protection;
- настроить правила Attack Surface Reduction для блокировки подозрительных exe и скриптов;
- проверять домен и источник перехода, а не только логотип на странице.
Для российских пользователей вывод звучит банально, но работает без сбоев. Поисковая выдача не гарантирует официальность страницы, а привычка проверять адрес перед загрузкой экономит куда больше нервов, чем работа антивируса уже после заражения.
Ранее сообщалось, что хакеры получили доступ примерно к 5000 аккаунтам Dropbox и смогли просматривать и скачивать хранящиеся там пользовательские файлы. Атака произошла в августе и затронула облачные хранилища, владельцы которых не использовали многофакторную аутентификацию.
Эксперты CISOCLUB считают, что кампания с фейковыми установщиками Razer и Edge в очередной раз показала, что доверие к бренду работает лучше любого социального инженера. Специалисты отметили, что смена хеша архива при каждой закачке заметно усложняет работу классических антивирусных сигнатур.
Аналитики обратили внимание на то, что попытка отключить Windows Update и удалить теневые копии выдаёт расчёт злоумышленников на долгую жизнь бэкдора в системе. Отдельно указали на приоритет поведенческого анализа перед проверкой по хешу файла. Редакция заявила, что подобные кампании с высокой вероятностью повторятся и на других рынках, в том числе на российском.



