Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grupo SilverFox crean webs falsas para ocultar malware


Usuarios de Windows están siendo víctimas de una campaña de malware vinculada a Silver Fox a través de páginas de descarga de software falsas. Estos sitios imitan a proveedores conocidos para distribuir instaladores que permiten el acceso continuo a los equipos infectados. Microsoft ha detectado que este ataque afecta a diversas industrias, principalmente a usuarios de habla china, aprovechando la costumbre de buscar aplicaciones en la web.





Páginas falsas de descarga de software están atrayendo a usuarios de Windows a una campaña de malware vinculada a Silver Fox. Las páginas imitan a proveedores conocidos y suministran instaladores que pueden dejar un ordenador infectado vulnerable a un acceso continuo.

Microsoft ha observado compromisos en varias industrias, afectando principalmente a usuarios de habla china.

Los atacantes confían en un hábito sencillo: la gente busca una aplicación, reconoce su marca y hace clic en descargar. Otras actividades relacionadas con Silver Fox han utilizado mensajes y archivos adjuntos.

Investigadores de Pelagos Intel identificaron una de estas cadenas independientes que involucraba un mensaje de WhatsApp con temática financiera dirigido a un destinatario en Malasia.

El archivo adjunto contenía un programa firmado y una librería no firmada. Ese hallazgo no establece que la operación de WhatsApp utilizara los sitios web falsos.

Microsoft evalúa que la campaña de instaladores falsos es consistente con Silver Fox, también llamado Yinhu, con una confianza moderada. No ha atribuido la operación a un actor estatal.

Pelagos Intel señaló en un informe que sus archivos analizados por separado establecieron persistencia e intentaron repetidamente contactar con un servidor externo.

SilverFox crearon sitios de software falsos

Las páginas clonadas copian la apariencia de sitios legítimos de descarga de software, incluyendo páginas de navegadores, herramientas de seguridad y utilidades cotidianas.

Microsoft rastreó a visitantes de una página falsa hasta un host de descarga que servía un archivo ZIP. Su investigación sobre instaladores falsos de Silver Fox describe cómo una marca familiar puede ocultar una cadena de instalación peligrosa.

Infection Chain (Source - Pelagos Intel)
Cadena de infección (Fuente – Pelagos Intel)

Dos archivos con el mismo nombre llegaron con aproximadamente 69 segundos de diferencia, pero contenían material distinto. Microsoft afirma que el archivo puede reconstruirse para cada solicitud mientras su nombre y dirección de descarga permanecen iguales.

Eso hace que el hash de un único archivo sea una forma deficiente de reconocer cada copia, pero no es evidencia de que los sitios web identifiquen y engañen selectivamente a los investigadores de seguridad.

Una vez abierto, el archivo lanza un envoltorio (wrapper) que coloca código malicioso en una carpeta de Windows con nombre aleatorio. Otra ruta observada pasa a través de Windows Installer, un componente del sistema.

Por lo tanto, un usuario que espera una instalación rutinaria puede pasar por alto el programa adicional que se inicia en segundo plano, especialmente cuando la página de descarga visible parece convincente.

Este enfoque tiene precedentes: una descarga de software de seguridad falsa fue vinculada anteriormente a una infección relacionada con Silver Fox. Estas fueron operaciones separadas.

Sin embargo, demuestran por qué una marca reconocible e instaladores aparentemente ordinarios merecen un escrutinio más cercano cuando la fuente de descarga no puede ser verificada.

Pistas de Persistencia y Detección

Microsoft descubrió que las etapas posteriores creaban tareas programadas para reiniciar los programas maliciosos y ejecutaron brevemente una tarea con privilegios altos del sistema para cambiar las exclusiones de seguridad.

El malware también intentó deshabilitar Windows Update, eliminar copias de recuperación y contactar con la infraestructura controlada por el atacante. Tales cambios pueden dificultar tanto el descubrimiento como la limpieza después de que el instalador original se haya cerrado.

Valid Authenticode signature (Source - Pelagos Intel)
Firma Authenticode válida (Fuente – Pelagos Intel)

El caso de WhatsApp de Pelagos Intel siguió una ruta técnica diferente. Un lanzador firmado válidamente llamaba a funciones en una librería no firmada que se presentaba como un componente de escritorio de Windows.

La librería decodificaba datos y copiaba el contenido transformado en la memoria ejecutable. Luego, los mismos archivos se copiaban en un perfil de usuario, con una entrada de registro de inicio configurada para ejecutarlos nuevamente.

Durante las pruebas, Pelagos registró 96 intentos de conexión con unos tres segundos de diferencia. También observó una operación de descifrado exitosa cuya longitud coincidía con una transformación identificada durante el análisis del código.

Estas observaciones respaldan un cargador persistente y configurado, pero el informe no demuestra que esta cadena y la campaña de sitios falsos de Microsoft sean la misma intrusión.

Informes anteriores sobre software confiable que cargaba malware ilustran por qué una firma válida en un archivo no puede limpiar cada componente vecino.

Asimismo, los señuelos de Silver Fox con temática de impuestos muestran que un documento o mensaje aparentemente creíble puede ser el primer paso hacia una infección separada. Estos vínculos proporcionan contexto, no prueba de una infraestructura compartida. Esta distinción es importante cuando los equipos comparan muestras e informes.

Para la campaña de sitios falsos, Microsoft recomienda descargar desde fuentes verificadas, estar atento a descargas de archivos ZIP inesperadas y alertar sobre tareas programadas sospechosas o cambios en la configuración de seguridad.

Para la cadena de WhatsApp, Pelagos destaca la entrada de inicio inusual, el par de archivos preparados y los intentos regulares de salida como pistas útiles de investigación. Los equipos deben verificar qué cadena están investigando antes de aplicar los indicadores a continuación.


Fuentes:
https://cybersecuritynews.com/silverfox-hackers/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.