SOC Prime Bias: High

04 Sep 2026 13:05 UTC

Instaladores Falsificados Conduzem a um Comprometimento de Sistema em Múltiplos Estágios

Author Photo
SOC Prime Team linkedin icon Seguir
Instaladores Falsificados Conduzem a um Comprometimento de Sistema em Múltiplos Estágios
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha ativa de malware está usando sites falsos de download de software para se passar por fornecedores confiáveis e distribuir instaladores maliciosos. Uma vez executados, os instaladores implantam malware que estabelece persistência, enfraquece controles de segurança e se comunica com uma infraestrutura controlada por atacantes. A campanha tem como alvo principal usuários falantes de chinês e organizações baseadas na China em múltiplas indústrias.

Investigação

O Microsoft Defender detectou e interrompeu várias etapas da cadeia de ataque, inclusive por meio de contenção automatizada. Investigadores identificaram a regeneração de cargas úteis no lado do servidor que faz com que os hashes dos arquivos de arquivamento mudem a cada download. A telemetria também vinculou os arquivos de arquivamento maliciosos a domínios falsificados específicos e um conjunto rotativo de hosts de entrega de carga.

Mitigação

As organizações devem priorizar o bloqueio de downloads de fontes não confiáveis e garantir que a Proteção contra Manipulação esteja ativada para prevenir mudanças não autorizadas na configuração de segurança. O SmartScreen, a proteção de rede e o Microsoft Defender XDR também devem ser ativados onde estiverem disponíveis. Os usuários devem ser treinados para reconhecer e evitar domínios semelhantes que imitam fornecedores legitimamente de software.

Resposta

Se a atividade maliciosa for detectada, os respondentes devem se concentrar na remoção completa dos mecanismos de persistência, já que a interrupção automatizada pode não eliminar todas as tarefas agendadas. Revisar FileOriginReferrerUrl pode ajudar a identificar a fonte original do download. Analistas também devem procurar por padrões de queda de arquivo aleatórios em diretórios graváveis por todos e investigar artefatos de persistência relacionados.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

LOLBAS Schtasks (via linha de comando)

Equipe SOC Prime
02 Set 2026

Execução Suspeita do Perfil de Usuário Público (via criação de processo)

Equipe SOC Prime
02 Set 2026

Atividade Suspeita do VSSADMIN (via linha de comando)

Equipe SOC Prime
02 Set 2026

Mudanças Suspeitas nas Preferências do Windows Defender (via powershell)

Equipe SOC Prime
02 Set 2026

Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)

Equipe SOC Prime
02 Set 2026

IOCs (HashSha256) para detectar: Instaladores falsos a comprometimento do sistema: Rastreando uma campanha de download de software enganosa

Regras de IA da SOC Prime
02 Set 2026

IOCs (SourceIP) para detectar: Instaladores falsos a comprometimento do sistema: Rastreando uma campanha de download de software enganosa

Regras de IA da SOC Prime
02 Set 2026

IOCs (DestinationIP) para detectar: Instaladores falsos a comprometimento do sistema: Rastreando uma campanha de download de software enganosa

Regras de IA da SOC Prime
02 Set 2026

Detecção de Comunicação de Comando e Controle via Portas Não Padrão [Conexão de Rede do Windows]

Regras de IA da SOC Prime
02 Set 2026

Detecção de Atividades de Campanha de Download de Software Falso [Criação de Processo do Windows]

Regras de IA da SOC Prime
02 Set 2026

Execução de Simulação

Pré-requisito: A Verificação Prévia de Telemetria & Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário visa um usuário por meio de um site falsificado. O usuário baixa um arquivo chamado app_setup.6653004.zip via Microsoft Edge. O atacante então executa um instalador MSI malicioso que usa a -Embedding bandeira para mascarar sua atividade. Finalmente, o instalador invoca cmd.exe para executar vssadmin delete shadows /all /quiet para garantir que a vítima não possa recuperar arquivos após um subsequente deployment de ransomware. Separadamente, o atacante tenta contornar o Windows Defender usando PowerShell para adicionar um caminho de exclusão.

  • Script de Teste de Regressão:

    # Simulação da Campanha de Software Falso
    
    Write-Host "[+] Iniciando Simulação: Campanha de Software Falso" -ForegroundColor Cyan
    
    # 1. Simular o Edge baixando o nome de arquivo específico (Nota: Nós simulamos o evento de criação do processo)
    # Como não podemos facilmente forçar o Edge a baixar um nome específico via script sem um servidor web,
    # simulamos o evento de criação do processo que a regra espera.
    Write-Host "[+] Passo 1: Simulando processo do Edge com linha de comando de download específica..."
    Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden
    
    # 2. Simular o padrão de exploração/embutimento do MSIExec
    Write-Host "[+] Passo 2: Simulando embutimento malicioso do MSIExec..."
    Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden
    
    # 3. Simular a Deleção de Cópia Sombra do VSSAdmin (A 'Conclusão' da Cadeia)
    Write-Host "[+] Passo 3: Simulando deleção de cópia sombra do VSSAdmin via CMD..."
    Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden
    
    # 4. Simular Exclusão no PowerShell (A detecção independente)
    Write-Host "[+] Passo 4: Simulando Exclusão de Defender no PowerShell..."
    Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden
    
    Write-Host "[+] Comandos de simulação enviados. Verifique alertas no SIEM." -ForegroundColor Green
  • Comandos de Limpeza:

    # Limpeza: Remover o caminho de exclusão adicionado durante a simulação
    Write-Host "[+] Limpando: Removendo Exclusão de Defender no PowerShell..." -ForegroundColor Yellow
    powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'"
    
    # Nota: A deleção do VSSAdmin é difícil de "desfazer" via script; esta é uma ação destrutiva
    # destinada apenas para teste em um ambiente de laboratório.