سيبرانا

مثبِّتات برامج مزيفة تعطّل Windows Update وتُضعف Defender — مايكروسوفت تنسبها إلى «Silver Fox»

مواقع تنزيل تقلّد Edge وKaspersky وdraw.io وSteelSeries بدقة عالية على نطاقات .com.cn وتوزّع أرشيفًا تتغير بصمته مع كل تنزيل. البرمجية تضيف استثناءات Defender، تحذف نسخ الظل، توقف خمس خدمات تحديث، وتتصل بخوادم تحكّم على منافذ غير قياسية.

نُشر
حُدّث:
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي: زر تنزيل زجاجي يلقي ظلًا بشكل مسنّن عدائي، وبجانبه درع باهت متصدّع
رسم توضيحي — سيبرانا

تستخدم حملة برمجيات خبيثة نشطة مواقع تنزيل مزيفة تنتحل مورّدين موثوقين لتوزيع مثبِّتات خبيثة، بحسب مايكروسوفت التي قدّرت بثقة متوسطة أن الحملة تتسق مع عنقود التهديد الصيني Silver Fox (المعروف أيضًا بـ Yinhu)، صاحب السجل الطويل في استخدام صفحات تنزيل مزيفة لنشر Gh0st RAT وValleyRAT، وفق ما نقله The Hacker News.

طالت الحملة مؤسسات في قطاعات الرعاية الصحية والتصنيع والألعاب والتقنية واللوجستيات والحكومة والتعليم، وأثّرت أساسًا على العمليات المقرّة في الصين لشركات متعددة الجنسيات وعلى المستخدمين الناطقين بالصينية — لكن التقنية نفسها (استنساخ موقع مورّد + إعلان بحث) تعمل في أي لغة، وقد وثّقنا نسخة عربية منها في تقريرنا عن DuneStealer.

المواقع المزيفة

تُستضاف المواقع على بنية .com.cn و.hl.cn وتستخدم محتوى طُعم بالصينية لتشغيل تنزيل أرشيف ZIP من gehie246[.]com. الصفحات نسخ عالية الدقة من مواقع المورّدين الحقيقية مع زر تنزيل بارز:

نطاقات انتحال منشورة (مايكروسوفت)
domainapp-microsoft-edge[[.]]com[[.]]cn
domainkaspersky-lab[[.]]hl[[.]]cn
domaincn-drawio[[.]]com[[.]]cn
domainbaidu-pan[[.]]com[[.]]cn
domaincalibre-ebook[[.]]com[[.]]cn
domainsteelseries-cn[[.]]com[[.]]cn
domainpc-razerzone[[.]]com[[.]]cn
domainzh-diskgenius[[.]]com[[.]]cn
domaintranslate-youdao[[.]]hl[[.]]cn
domaingehie246[[.]]comمصدر أرشيف ZIP
domainiualef[[.]]netC2
domainoijfwe[[.]]netC2

الروابط والعناوين معطَّلة (defanged) للحماية

تفصيل كاشف: يحتفظ الأرشيف باسم الملف نفسه بينما تتغير بصمته (hash) مع كل تنزيل — أي أن الحمولة تُولَّد على الخادم لحظيًا لكل طلب، ما يُبطل الكشف القائم على البصمات.

ماذا تفعل الحمولة؟

يفتح الأرشيف على مثبِّت غلاف (مثل a_instapp83353001.exe أو ainst8663586104.exe) يطلق حمولة المرحلة الأولى. ورصدت مايكروسوفت مسار تنفيذ ثانيًا يستغل خدمة Windows Installer الموثوقة (msiexec.exe) لتشغيل ملف تنفيذي عشوائي الاسم. في الحالتين تتحقق الاستمرارية عبر مهام مجدولة تحاكي مهام IT روتينية، ثم:

الإجراء

التفاصيل

إضعاف Defender

مهمة مجدولة قصيرة العمر تعمل كـ SYSTEM وتضيف استثناءات عبر PowerShell

منع الاستعادة

حذف نسخ الظل (Volume Shadow Copies)

حماية الحمولة

تعديل قوائم التحكم بالوصول (DACL) عبر icacls لمنع المستخدمين العاديين من حذف مجلداتها

تعطيل التحديثات

إيقاف وتعطيل wuauserv وUsoSvc وuhssvc وWaaSMedicSvc، وإعادة تسمية DLL التحديث، وحذف ذاكرة SoftwareDistribution

التحكّم

اتصال C2 عبر بروتوكولات طبقة التطبيقات على منافذ 5090 و7031 و7032 و7088–7090 و8050 و28290 و28300

الهدف النهائي غير واضح؛ قالت مايكروسوفت إن Defender اكتشف النشاط وبدأ إجراءات احتواء آلية عبر «تعطيل الهجوم» للحد من أثره.

صلة بحملة QN Wallpaper

يأتي الإفصاح بعد أيام من توثيق كاسبرسكي لمثبِّت خبيث ينشر نسخة معدّلة من أداة إدارة خلفيات سطح المكتب الصينية QN Wallpaper، مستخدمًا إياها لبدء سلسلة تحميل جانبي لمكتبات DLL تنتهي بنشر ValleyRAT. النسخة الأصلية من QN Wallpaper برنامج إعلاني حقيقي؛ هنا يُستغل لتشغيل شفرة خبيثة تحت غطاء عملية موقّعة. الباب الخلفي يلتقط ضغطات المفاتيح ومحتوى الحافظة ويحمي عمليته من الإنهاء.

فرص الكشف

  • إنشاء مهام مجدولة تعمل كـ SYSTEM من مثبِّتات في مجلد التنزيلات.
  • استدعاء Add-MpPreference -ExclusionPath من عملية غير إدارية معروفة.
  • إيقاف خدمات wuauserv / WaaSMedicSvc أو تعديل ملفات في %SystemRoot%\SoftwareDistribution.
  • اتصالات خارجة إلى المنافذ المذكورة أعلاه من عمليات حديثة الإنشاء.
  • أرشيفات بالاسم نفسه وبصمات مختلفة عبر أجهزة متعددة — إشارة إلى حمولات مولَّدة لحظيًا.

المصادر والمراجع

  1. Fake Software Installers Disable Windows Update and Weaken Microsoft DefenderThe Hacker News
  2. Microsoft Threat IntelligenceMicrosoft
مشاركة:XLinkedInFacebookTelegramWhatsApp
ليلى الحربي

عن الكاتب

ليلى الحربي

رئيسة التحرير

ملف تعريفي تجريبي لأغراض العرض. تغطي «ليلى» الثغرات الأمنية والاستجابة للحوادث، وتشرف على السياسة التحريرية وعمليات التحقق.

  • الثغرات الأمنية
  • الاستجابة للحوادث
  • السياسة التحريرية
كل مقالات ليلى الحربي