SOC Prime Bias: High

04 Sep 2026 13:05 UTC

Instaladores Falsificados Provocan un Compromiso de Sistema en Múltiples Etapas

Author Photo
SOC Prime Team linkedin icon Seguir
Instaladores Falsificados Provocan un Compromiso de Sistema en Múltiples Etapas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña de malware activa está utilizando sitios web de descarga de software falsificados para hacerse pasar por proveedores de confianza y distribuir instaladores maliciosos. Una vez ejecutados, los instaladores despliegan malware que establece persistencia, debilita los controles de seguridad y se comunica con la infraestructura controlada por los atacantes. La campaña tiene como objetivo principal a usuarios de habla china y organizaciones basadas en China en múltiples industrias.

Investigación

Microsoft Defender detectó e interrumpió varias etapas de la cadena de ataque, incluso a través de contención automatizada. Los investigadores identificaron la regeneración del payload en el lado del servidor que causa que los hashes de los archivos cambien con cada descarga. La telemetría también vinculó los archivos maliciosos a dominios específicos falsificados y un conjunto rotatorio de hosts de entrega de payload.

Mitigación

Las organizaciones deben priorizar el bloqueo de descargas de fuentes no confiables y asegurarse de que la Protección contra Manipulación esté habilitada para prevenir cambios no autorizados en la configuración de seguridad. También se debe habilitar SmartScreen, la protección de red y Microsoft Defender XDR donde esté disponible. Los usuarios deben ser capacitados para reconocer y evitar dominios que simulan ser proveedores de software legítimos.

Respuesta

Si se detecta actividad maliciosa, los respondedores deben enfocarse en eliminar completamente los mecanismos de persistencia, ya que la interrupción automatizada puede no eliminar todas las tareas programadas. Revisar FileOriginReferrerUrl puede ayudar a identificar la fuente original de descarga. Los analistas también deben buscar patrones de caída de archivos aleatorizados en directorios de escritura mundial y investigar artefactos de persistencia relacionados.

Flujo de Ataque

Aún estamos actualizando esta parte.

Detecciones

LOLBAS Schtasks (a través de la línea de comandos)

Equipo SOC Prime
02 Sep 2026

Ejecución sospechosa desde el perfil de usuario público (a través de creación de procesos)

Equipo SOC Prime
02 Sep 2026

Actividad sospechosa de VSSADMIN (a través de la línea de comandos)

Equipo SOC Prime
02 Sep 2026

Cambios sospechosos en las preferencias de Windows Defender (a través de PowerShell)

Equipo SOC Prime
02 Sep 2026

Archivos sospechosos en el perfil de usuario público (a través de eventos de archivo)

Equipo SOC Prime
02 Sep 2026

IOCs (HashSha256) para detectar: Instaladores falsificados para comprometer el sistema: Rastreo de una campaña de descarga de software engañosa

Reglas AI de SOC Prime
02 Sep 2026

IOCs (SourceIP) para detectar: Instaladores falsificados para comprometer el sistema: Rastreo de una campaña de descarga de software engañosa

Reglas AI de SOC Prime
02 Sep 2026

IOCs (DestinationIP) para detectar: Instaladores falsificados para comprometer el sistema: Rastreo de una campaña de descarga de software engañosa

Reglas AI de SOC Prime
02 Sep 2026

Detección de Comunicación de Comando y Control a través de Puertos No Estándar [Conexión de Red de Windows]

Reglas AI de SOC Prime
02 Sep 2026

Detección de Actividades de Campaña de Descarga de Software Falsificado [Creación de Procesos de Windows]

Reglas AI de SOC Prime
02 Sep 2026

Ejecución de Simulación

Prerrequisito: La verificación previa de telemetría y línea base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico incorrecto.

  • Narrativa de Ataque y Comandos: El adversario apunta a un usuario a través de un sitio web falsificado. El usuario descarga un archivo llamado app_setup.6653004.zip a través de Microsoft Edge. El atacante luego ejecuta un instalador MSI malicioso que utiliza el -Embedding indicador para ocultar su actividad. Finalmente, el instalador invoca cmd.exe para ejecutar vssadmin delete shadows /all /quiet para asegurarse de que la víctima no pueda recuperar archivos después de un despliegue de ransomware subsiguiente. Por separado, el atacante intenta eludir Windows Defender utilizando PowerShell para agregar una ruta de exclusión.

  • Script de Prueba de Regresión:

    # Simulación de Campaña de Software Falsificado
    
    Write-Host "[+] Iniciando Simulación: Campaña de Software Falsificado" -ForegroundColor Cyan
    
    # 1. Simular la descarga de Edge con el nombre de archivo específico (Nota: Simulamos el evento del proceso)
    # Ya que no podemos forzar fácilmente a Edge a descargar un nombre específico a través del script sin un servidor web,
    # simulamos el evento de creación de proceso que la regla espera.
    Write-Host "[+] Paso 1: Simulando proceso de Edge con línea de comando de descarga específica..."
    Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden
    
    # 2. Simular el patrón de explotación/incrustación de MSIExec
    Write-Host "[+] Paso 2: Simulando incrustación maliciosa de MSIExec..."
    Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden
    
    # 3. Simular la eliminación de VSSAdmin Shadow Copy (La finalización de la 'Cadena')
    Write-Host "[+] Paso 3: Simulando eliminación de shadow copy de VSSAdmin vía CMD..."
    Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden
    
    # 4. Simular Exclusión de PowerShell (La detección independiente)
    Write-Host "[+] Paso 4: Simulando Exclusión de PowerShell para el Defensor..."
    Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden
    
    Write-Host "[+] Comandos de simulación enviados. Verifique alertas en SIEM." -ForegroundColor Green
  • Comandos de Limpieza:

    # Limpieza: Eliminar la ruta de exclusión agregada durante la simulación
    Write-Host "[+] Limpiando: Eliminando Exclusión de PowerShell para el Defensor..." -ForegroundColor Yellow
    powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'"
    
    # Nota: la eliminación de VSSAdmin es difícil de 'deshacer' mediante script; esta es una acción destructiva
    # destinada solo para pruebas en un entorno de laboratorio.