微软在本周发布的一份研究报告中称,一个被追踪为“银狐”(Silver Fox,也称Yinhu)的黑客组织正仿冒多家全球知名科技与软件公司的下载页面,向访问者提供植入后门的安装程序。仿冒对象包括微软、Razer、卡巴斯基、网易、百度网盘、oCam ScreenRecorder、SteelSeries、Calibre、MindMaster等。据TechRadar报道,微软安全团队披露了这场正在进行中的攻击活动。
受害者原本希望通过这些公司的官网下载软件,但最终下载到经过武器化的版本。该恶意程序主要充当后门,为攻击者提供立足点,使其能够维持访问权限并发送和接收消息。一旦安装,后门会创建计划任务以实现持久化,将自身注入合法进程,并通过创建大型排除文件夹、禁用多项与更新有关的服务,削弱Microsoft Defender和Windows Update的防护能力。它还能删除系统备份,并允许攻击者投放后续载荷。
微软发现受害者主要为中国的组织机构,但攻击者似乎也在广泛撒网。受影响行业集中在医疗设备与医疗保健、制造、游戏、技术、物流、政府和高等教育。微软表示,Defender产品已在攻击的多个阶段“检测并中断”了相关活动,包括通过攻击中断功能进行自动遏制。
为抵御银狐的最新手段,微软建议组织启用篡改保护,即使在负载以SYSTEM权限运行时,也能阻止对Microsoft Defender的排除项和注册表写入。安全团队应追踪“行为而非文件名”,为篡改序列设置告警,并在Web和邮件流中将相似的仿冒下载压缩包视为恶意文件。失陷指标(IoC)的完整列表已随报告发布。