Instaladores Falsificados Provocan un Compromiso de Sistema en Múltiples Etapas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una campaña de malware activa está utilizando sitios web de descarga de software falsificados para hacerse pasar por proveedores de confianza y distribuir instaladores maliciosos. Una vez ejecutados, los instaladores despliegan malware que establece persistencia, debilita los controles de seguridad y se comunica con la infraestructura controlada por los atacantes. La campaña tiene como objetivo principal a usuarios de habla china y organizaciones basadas en China en múltiples industrias.
Investigación
Microsoft Defender detectó e interrumpió varias etapas de la cadena de ataque, incluso a través de contención automatizada. Los investigadores identificaron la regeneración del payload en el lado del servidor que causa que los hashes de los archivos cambien con cada descarga. La telemetría también vinculó los archivos maliciosos a dominios específicos falsificados y un conjunto rotatorio de hosts de entrega de payload.
Mitigación
Las organizaciones deben priorizar el bloqueo de descargas de fuentes no confiables y asegurarse de que la Protección contra Manipulación esté habilitada para prevenir cambios no autorizados en la configuración de seguridad. También se debe habilitar SmartScreen, la protección de red y Microsoft Defender XDR donde esté disponible. Los usuarios deben ser capacitados para reconocer y evitar dominios que simulan ser proveedores de software legítimos.
Respuesta
Si se detecta actividad maliciosa, los respondedores deben enfocarse en eliminar completamente los mecanismos de persistencia, ya que la interrupción automatizada puede no eliminar todas las tareas programadas. Revisar FileOriginReferrerUrl puede ayudar a identificar la fuente original de descarga. Los analistas también deben buscar patrones de caída de archivos aleatorizados en directorios de escritura mundial y investigar artefactos de persistencia relacionados.
Flujo de Ataque
Aún estamos actualizando esta parte.
Detecciones
LOLBAS Schtasks (a través de la línea de comandos)
Ejecución sospechosa desde el perfil de usuario público (a través de creación de procesos)
Actividad sospechosa de VSSADMIN (a través de la línea de comandos)
Cambios sospechosos en las preferencias de Windows Defender (a través de PowerShell)
Archivos sospechosos en el perfil de usuario público (a través de eventos de archivo)
IOCs (HashSha256) para detectar: Instaladores falsificados para comprometer el sistema: Rastreo de una campaña de descarga de software engañosa
IOCs (SourceIP) para detectar: Instaladores falsificados para comprometer el sistema: Rastreo de una campaña de descarga de software engañosa
IOCs (DestinationIP) para detectar: Instaladores falsificados para comprometer el sistema: Rastreo de una campaña de descarga de software engañosa
Detección de Comunicación de Comando y Control a través de Puertos No Estándar [Conexión de Red de Windows]
Detección de Actividades de Campaña de Descarga de Software Falsificado [Creación de Procesos de Windows]
Ejecución de Simulación
Prerrequisito: La verificación previa de telemetría y línea base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.
-
Narrativa de Ataque y Comandos: El adversario apunta a un usuario a través de un sitio web falsificado. El usuario descarga un archivo llamado
app_setup.6653004.zipa través de Microsoft Edge. El atacante luego ejecuta un instalador MSI malicioso que utiliza el-Embeddingindicador para ocultar su actividad. Finalmente, el instalador invocacmd.exepara ejecutarvssadmin delete shadows /all /quietpara asegurarse de que la víctima no pueda recuperar archivos después de un despliegue de ransomware subsiguiente. Por separado, el atacante intenta eludir Windows Defender utilizando PowerShell para agregar una ruta de exclusión. -
Script de Prueba de Regresión:
# Simulación de Campaña de Software Falsificado Write-Host "[+] Iniciando Simulación: Campaña de Software Falsificado" -ForegroundColor Cyan # 1. Simular la descarga de Edge con el nombre de archivo específico (Nota: Simulamos el evento del proceso) # Ya que no podemos forzar fácilmente a Edge a descargar un nombre específico a través del script sin un servidor web, # simulamos el evento de creación de proceso que la regla espera. Write-Host "[+] Paso 1: Simulando proceso de Edge con línea de comando de descarga específica..." Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden # 2. Simular el patrón de explotación/incrustación de MSIExec Write-Host "[+] Paso 2: Simulando incrustación maliciosa de MSIExec..." Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden # 3. Simular la eliminación de VSSAdmin Shadow Copy (La finalización de la 'Cadena') Write-Host "[+] Paso 3: Simulando eliminación de shadow copy de VSSAdmin vía CMD..." Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden # 4. Simular Exclusión de PowerShell (La detección independiente) Write-Host "[+] Paso 4: Simulando Exclusión de PowerShell para el Defensor..." Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden Write-Host "[+] Comandos de simulación enviados. Verifique alertas en SIEM." -ForegroundColor Green -
Comandos de Limpieza:
# Limpieza: Eliminar la ruta de exclusión agregada durante la simulación Write-Host "[+] Limpiando: Eliminando Exclusión de PowerShell para el Defensor..." -ForegroundColor Yellow powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'" # Nota: la eliminación de VSSAdmin es difícil de 'deshacer' mediante script; esta es una acción destructiva # destinada solo para pruebas en un entorno de laboratorio.