SOC Prime Bias: High

04 Sep 2026 13:05 UTC

Installatori Contraffatti Conducono a una Compromissione del Sistema Multi-Fase

Author Photo
SOC Prime Team linkedin icon Segui
Installatori Contraffatti Conducono a una Compromissione del Sistema Multi-Fase
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Una campagna malware attiva sta utilizzando siti di download di software contraffatti per impersonare fornitori affidabili e distribuire installer dannosi. Una volta eseguiti, gli installer distribuiscono malware che stabilisce persistenza, indebolisce i controlli di sicurezza e comunica con infrastrutture controllate dagli attaccanti. La campagna prende di mira principalmente utenti di lingua cinese e organizzazioni basate in Cina in diversi settori.

Indagine

Microsoft Defender ha rilevato e interrotto svariate fasi della catena di attacco, anche attraverso il contenimento automatico. Gli investigatori hanno identificato una rigenerazione del payload sul lato server che causa la modifica degli hash degli archivi ad ogni download. La telemetria ha anche collegato gli archivi dannosi a specifici domini spoofing e a un set rotante di host di consegna dei payload.

Mitigazione

Le organizzazioni dovrebbero dare priorità al blocco dei download da fonti non attendibili e assicurarsi che la Protezione Antimanomissione sia abilitata per prevenire modifiche non autorizzate alla configurazione di sicurezza. SmartScreen, la protezione di rete e Microsoft Defender XDR dovrebbero anche essere abilitati dove disponibili. Gli utenti dovrebbero essere addestrati a riconoscere ed evitare domini simili che impersonano fornitori di software legittimi.

Risposta

Se viene rilevata attività dannosa, i risponditori dovrebbero concentrarsi sulla completa rimozione dei meccanismi di persistenza, poiché l’interruzione automatica potrebbe non eliminare tutti i task pianificati. Esaminare FileOriginReferrerUrl può aiutare a identificare la fonte originale del download. Gli analisti dovrebbero anche cercare pattern di caduta delle righe di file randomizzati in directory scrivibili a livello globale e indagare sui relativi artefatti di persistenza.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

LOLBAS Schtasks (tramite cmdline)

Team SOC Prime
02 Sep 2026

Esecuzione Sospetta dal Profilo Utente Pubblico (tramite creazione_processi)

Team SOC Prime
02 Sep 2026

Attività Sospetta di VSSADMIN (tramite cmdline)

Team SOC Prime
02 Sep 2026

Modifiche Sospette delle Preferenze di Windows Defender (tramite powershell)

Team SOC Prime
02 Sep 2026

File Sospetti nel Profilo Utente Pubblico (tramite evento_file)

Team SOC Prime
02 Sep 2026

IOC (HashSha256) per rilevare: Installer contraffatti fino al compromesso del sistema: tracciamento di una campagna di download software ingannevole

Regole AI SOC Prime
02 Sep 2026

IOC (SourceIP) per rilevare: Installer contraffatti fino al compromesso del sistema: tracciamento di una campagna di download software ingannevole

Regole AI SOC Prime
02 Sep 2026

IOC (DestinationIP) per rilevare: Installer contraffatti fino al compromesso del sistema: tracciamento di una campagna di download software ingannevole

Regole AI SOC Prime
02 Sep 2026

Rilevamento di Comunicazione di Comando e Controllo via Porte Non Standard [Connessione di Rete Windows]

Regole AI SOC Prime
02 Sep 2026

Rilevamento di Attività della Campagna di Download di Software Contraffatto [Creazione Processo Windows]

Regole AI SOC Prime
02 Sep 2026

Esecuzione della Simulazione

Prerequisito: Il controllo preliminare di Telemetria & Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati condurranno a una diagnosi errata.

  • Narrativa & Comandi di Attacco: L’avversario prende di mira un utente tramite un sito web falsificato. L’utente scarica un file denominato app_setup.6653004.zip tramite Microsoft Edge. L’attaccante poi esegue un installer MSI dannoso che utilizza il -Embedding flag per mascherare la sua attività. Infine, l’installer invoca cmd.exe per eseguire vssadmin delete shadows /all /quiet per garantire che la vittima non possa recuperare file dopo un successivo dispiegamento di ransomware. Separatamente, l’attaccante tenta di eludere Windows Defender utilizzando PowerShell per aggiungere un percorso di esclusione.

  • Script di Test di Regressione:

    # Simulazione della Campagna di Software Contraffatto
    
    Write-Host "[+] Avviamento Simulazione: Campagna di Software Contraffatto" -ForegroundColor Cyan
    
    # 1. Simula il download di Edge del nome file specifico (Nota: Simuliamo l'evento di creazione del processo)
    # Poiché non possiamo facilmente forzare Edge a scaricare un nome specifico tramite script senza un server web,
    # simuliamo l'evento di creazione del processo che la regola si aspetta.
    Write-Host "[+] Passaggio 1: Simulazione del processo Edge con comando di download specifico..."
    Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden
    
    # 2. Simula lo schema di sfruttamento/incorporamento di MSIExec
    Write-Host "[+] Passaggio 2: Simulazione di MSIExec dannoso incorporato..."
    Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden
    
    # 3. Simula la Cancellazione dell'Ombra di VSSAdmin (la 'catena' completa)
    Write-Host "[+] Passaggio 3: Simulazione della cancellazione dell'ombra di VSSAdmin tramite CMD..."
    Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden
    
    # 4. Simula l'Esclusione di PowerShell (il rilevamento standalone)
    Write-Host "[+] Passaggio 4: Simulazione dell'Esclusione di PowerShell Defender..."
    Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden
    
    Write-Host "[+] Comandi di simulazione inviati. Controlla il SIEM per gli avvisi." -ForegroundColor Green
  • Comandi di Pulizia:

    # Pulizia: Rimuovi il percorso di esclusione aggiunto durante la simulazione
    Write-Host "[+] Pulizia: Rimozione dell'Esclusione di PowerShell Defender..." -ForegroundColor Yellow
    powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'"
    
    # Nota: La cancellazione di VSSAdmin è difficoltosa da "annullare" tramite script; questa è un'azione distruttiva 
    # intesa solo per test in un ambiente di laboratorio.