Microsoft Defender Experts neseniai pradėjo stebėti aktyvią kenkėjiškų programų kampaniją, kurioje naudojamos falsifikuotos programų atsisiuntimo svetainės. Šios svetainės apsimeta patikimais tiekėjais, o jų tikslas – paskirstyti kenksmingus įdiegimo paketus. Kampanija orientuota į vartotojus, ieškančius populiarios programinės įrangos, ir jau sukėlė įsilaužimus įvairiose organizacijose bei pramonės šakose, ypač Kinijos operacijų centruose ir kinų kalbančių vartotojų tarpe.
Stebėjimai rodo, kad paveiktos srities apima sveikatos priežiūrą, gamybą, žaidimų pramonę, technologijas, logistika, vyriausybinius sektorius ir aukštąjį mokslą. Įvykiai dažniausiai susiję su įrenginiais, kurių IP adresai ar domenai rodo .com.cn, .hl.cn ir .cn galūnes – tai rodo, kad apgaulingos svetainės naudoja Kinijos kalbos turinį ir vietinę infrastruktūrą. Vienas iš konkrečių pavyzdžių – vartotojas, naršydamas netikrų „Razer“ puslapį pc‑razerzone[.]com[.]cn, atsisiuntė „app_setup.6653004.zip“ iš pristatymo serverio gehie246[.]com/712down. Šiame atsisiuntime pastebėta, kad per 69 sekundes buvo sukurtos dvi skirtingos archyvo kopijos, kas rodo, kad kenkėjas generuoja paketus serverio pusėje kiekvienam užklausimui.
Kaip veikia apgaulingų įdiegimo grandinė

Kampanija seka nuoseklią atakų grandinę: nuo pradinės prieigos iki įvykio įvykdymo, išlikimo, privilegijų pakėlimo, gynybos apeinimo ir komandų valdymo. Pirmasis žingsnis – sukurtas apgaulingas svetainės puslapis, kuris atspindi tikrą tiekėjo dizainą ir logotipą. Kai vartotojas spustelėja mygtuką „Download now“, naršyklė (dažniausiai Microsoft Edge) nukreipia užklausą į nedidelį, bet nuoseklų serverių rinkinį, kuriame talpinami kenksmingi archyvai. Šie archyvai turi nuoseklų failo pavadinimą (pvz., app_setup., zinst., intsoft.*), tačiau jų hash reikšmės keičiasi kiekvieną kartą, kai jie yra atsisiunčiami – tai stiprus indikatorius, kad turinys generuojamas dinamiškai.
Po atsisiuntimo kenksmingas įdiegimo paketas įdiegia nuolatinį implantą, kuris sukuria išlikimo mechanizmus, silpnina saugumo apsaugas ir užmegza ryšį su atakų valdytojų infrastruktūra. Microsoft pastebėjo, kad kai kurie įrenginiai susisiekia su įtariamu „Alibaba Cloud Object Storage Service“ (OSS) kibiru, kuris veikia kaip komandos ir kontrolės (C2) taškas.
Identifikavimo požymiai ir techniniai indikatoriai
Microsoft Defender pateikė keletą konkrečių indikatorų, padedančių atpažinti šią grėsmę:
- Domenų pavadinimai, kurie imituoja žinomų prekės ženklų pavadinimus ir baigiasi .com.cn, .hl.cn arba .cn.
- Nuolatiniai failų pavadinimai su kintančiais hash’ais, kurie rodo serverio pusės paketo regeneravimą.
- Vienodi atsisiuntimo URL, pvz., yimxg25tiy[.]com/73inst, cc8ttkv35b[.]com/7qinst, n7b8t85zsg[.]com/ins711, kurie nukreipia į tą pačią pristatymo infrastruktūrą.
- Telemetrijos duomenys, rodomi per FileOriginReferrerUrl, kurie susieja atsisiųstą archyvą su apgaulingu įkėlimo puslapiu.
- Infrastruktūros grupavimas: šešios domenų grupės yra AS132839, dalijamos į keturis neteisingus tinklo blokų ir tris šalių kodus, dalijasi bendrais vardų serveriais; kitos dvi domenų grupės yra AS8796, naudojančios kitą vardų serverių porą.
Prevencijos priemonės

Microsoft rekomenduoja kelis pagrindinius saugumo sluoksnius, kurie gali padėti organizacijoms apsisaugoti nuo šios rūšies atakų:
- SmartScreen – įjungti šią naršyklės funkciją, kuri filtruoja žinomus kenksmingus URL ir įspėja vartotojus prieš atsisiuntimą.
- Network protection – blokuoti prieigą prie žinomų kenksmingų domenų tiesiai iš tinklo lygio.
- Tamper protection – apsaugoti Microsoft Defender konfigūraciją nuo neteisėtų pakeitimų.
- Microsoft Defender XDR – naudoti išplėstinį grėsmių aptikimo ir reagavimo sprendimą, kuris gali automatiškai izoliuoti įtartinus įrenginius ir sustabdyti kenkėjišką veiklą.
Be to, svarbu šviesti darbuotojus apie riziką atsisiųsti programinę įrangą iš nepatikimų šaltinių, patikrinti URL adresus prieš spustelėjimą ir naudoti oficialias tiekėjų svetaines.
Išvados
Apgaulingos programų įdiegimo kampanijos, kaip aprašyta Microsoft Defender tyrime, rodo, kad kibernetinių grėsmių taktika tampa vis labiau automatizuota ir orientuota į specifines kalbines bei geografines auditorijas. Nors šios atakos dažniausiai taikomos Kinijos kalbančiam vartotojui, jų struktūra ir metodai gali būti pritaikyti bet kuriai rinkai. Todėl organizacijos turėtų nuosekliai taikyti technines apsaugos priemones ir skatinti saugų elgesį, kad sumažintų „programinės įrangos atsisiuntimo saugumo“ pažeidimų riziką.






