Aktywna kampania malware wykorzystuje fałszywe strony pobierania oprogramowania, podszywając się pod zaufanych dostawców i dystrybuując złośliwe instalatory, które osłabiają zabezpieczenia systemu Windows, wyłączają aktualizacje i umożliwiają komunikację z infrastrukturą kontrolowaną przez atakujących. Kampania, która dotknęła wiele sektorów, jest powiązana z chińską grupą zagrożeń Silver Fox (Yinhu) i dystrybuuje m.in. Gh0st RAT i ValleyRAT, podszywając się pod popularne aplikacje. Złośliwe oprogramowanie konfiguruje wykluczenia w Defenderze, usuwa kopie woluminów i modyfikuje uprawnienia, a także blokuje Windows Update poprzez zatrzymywanie usług i modyfikację plików systemowych, a następnie nawiązuje komunikację C2 na niestandardowych portach. Atakujący wykorzystują znaną aplikację adware do ukrywania backdoorów, co utrudnia wykrycie, a celem są organizacje na całym świecie, motywowane szpiegostwem i zyskiem finansowym.
Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)