Silver Fox distribuye malware con falsos instaladores

Iniciado por Dragora, Septiembre 03, 2026, 07:42:16 PM

Tema anterior - Siguiente tema

michipepe010624 y 7 Visitantes están viendo este tema.


Una nueva campaña activa de malware está aprovechando una de las técnicas más efectivas de ingeniería social: crear páginas web falsas que imitan a proveedores de software legítimos para engañar a los usuarios y distribuir instaladores maliciosos. Microsoft ha identificado una operación que afecta a múltiples organizaciones e industrias y que presenta características asociadas, con confianza moderada, al grupo de amenazas chino Silver Fox, también conocido como Yinhu.

La campaña resulta especialmente preocupante porque no depende exclusivamente de vulnerabilidades de software. En su lugar, los atacantes explotan la confianza del usuario en aplicaciones conocidas, navegadores, herramientas de productividad, programas de seguridad y utilidades populares. Microsoft señala que las víctimas se concentran principalmente en operaciones de organizaciones multinacionales en China y entre usuarios de habla china.

Entre los sectores afectados aparecen sanidad, manufactura, videojuegos, tecnología, logística, gobierno y educación, lo que demuestra que la estrategia puede utilizarse contra objetivos muy diferentes.

Páginas falsas que imitan a proveedores legítimos

El punto de entrada de la campaña son sitios web fraudulentos diseñados para parecerse a páginas oficiales de descarga. Los ciberdelincuentes utilizan dominios que incorporan el nombre de marcas conocidas y reproducen con gran precisión la apariencia de sus páginas legítimas.

Microsoft observó dominios asociados a servicios y productos como Microsoft Edge, Razer, Kaspersky, Sejda, Baidu, DiskGenius, SteelSeries, Calibre, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y Sogou, entre otros. Muchos de estos sitios utilizan dominios bajo extensiones como .com.cn y .hl.cn, además de contenido y señuelos en chino.

El objetivo es sencillo: conseguir que la víctima crea que está descargando un programa auténtico.

Una vez que el usuario pulsa el botón de descarga, recibe un archivo comprimido que contiene un instalador malicioso. Uno de los aspectos más sofisticados detectados por Microsoft es que el nombre del archivo puede mantenerse mientras su hash cambia entre descargas. Este comportamiento apunta a la generación de cargas útiles en el servidor para cada solicitud, dificultando la detección basada exclusivamente en hashes.

Esto supone un desafío importante para los sistemas de seguridad tradicionales. Una organización que bloquee una muestra concreta puede continuar expuesta frente a otra versión del mismo instalador generada posteriormente.

Una cadena de infección diseñada para evadir la seguridad

La campaña no termina con la descarga. El archivo comprimido contiene un instalador envolvente que inicia una cadena de ejecución de varias etapas.

Microsoft documentó escenarios en los que los archivos descargados son abiertos mediante herramientas de compresión como 7-Zip, 360zip o WinRAR. Posteriormente, un ejecutable con un nombre aparentemente aleatorio ejecuta la primera fase del malware. También se observó el abuso de msiexec.exe, un componente legítimo de Windows, como mecanismo para lanzar una carga maliciosa.

El uso de herramientas y binarios legítimos del sistema operativo permite a los atacantes ocultar parte de su actividad entre procesos que, en principio, no deberían levantar sospechas.

Además, los archivos pueden utilizar nombres, metadatos y ubicaciones que intentan aparentar legitimidad. En algunos casos analizados por Microsoft, los binarios incluso utilizaban información de producto asociada a software legítimo para dificultar la identificación del malware.

Silver Fox busca mantener la persistencia en Windows

Una vez ejecutada la carga maliciosa, los atacantes implementan mecanismos para mantener el acceso al equipo comprometido.

Uno de los métodos identificados consiste en utilizar tareas programadas de Windows que imitan actividades rutinarias relacionadas con productividad o administración de sistemas. De esta manera, el malware puede volver a ejecutarse después de reinicios o determinadas acciones del usuario.

La campaña también emplea tareas temporales ejecutadas con privilegios elevados para modificar las defensas del sistema. Microsoft observó intentos de configurar exclusiones en Microsoft Defender mediante PowerShell, una técnica especialmente peligrosa porque puede permitir que los componentes maliciosos queden fuera del alcance de determinados mecanismos de protección.

El malware también puede eliminar copias de seguridad basadas en instantáneas y modificar permisos de archivos y directorios mediante herramientas legítimas de Windows. Esto complica la recuperación y puede impedir que usuarios estándar eliminen determinados componentes maliciosos.

Ataques contra Microsoft Defender y Windows Update

Uno de los elementos más llamativos de esta campaña es el intento de debilitar activamente las protecciones de Windows.

Los atacantes pueden intentar detener o deshabilitar servicios relacionados con Windows Update, incluidos wuauserv, UsoSvc, uhssvc y WaaSMedicSvc. También se observó la manipulación de bibliotecas relacionadas con las actualizaciones y la eliminación de la caché de SoftwareDistribution.

La finalidad es reducir la capacidad del sistema para recibir actualizaciones y mantener mecanismos de seguridad operativos.

Este comportamiento demuestra que el objetivo del malware no es simplemente instalar una puerta trasera. La cadena de ataque busca crear un entorno favorable para mantener el control, dificultar la detección y preparar el equipo para acciones posteriores.

El malware establece comunicaciones con servidores C2

Después de establecer persistencia y modificar las defensas, la amenaza puede comunicarse con infraestructura controlada por los atacantes mediante canales de comando y control, conocidos como C2.

Microsoft identificó comunicaciones en puertos no estándar y diferentes dominios relacionados con la infraestructura utilizada durante la campaña. La utilización de puertos y dominios variables añade otra capa de dificultad para los equipos de seguridad que intentan identificar conexiones sospechosas únicamente mediante reglas estáticas.

Desde la infraestructura C2, los atacantes pueden mantener comunicación con los sistemas infectados y, dependiendo de la carga desplegada, realizar actividades adicionales.

ValleyRAT vuelve a aparecer vinculado a la actividad

La investigación adquiere mayor relevancia por su relación con ValleyRAT, un malware conocido por sus capacidades de acceso remoto y espionaje.

Kaspersky informó recientemente de otra campaña en la que los atacantes utilizaron una versión modificada de QN Wallpaper, una aplicación de gestión de fondos de escritorio que originalmente funciona como adware legítimo, para ejecutar una cadena de carga lateral de DLL y desplegar ValleyRAT.

En ese caso, los atacantes aprovecharon una aplicación firmada para ocultar la ejecución de una biblioteca maliciosa. La técnica, conocida como DLL sideloading, permite que código malicioso se ejecute aprovechando el contexto de un proceso aparentemente legítimo.

Kaspersky explicó que la muestra analizada podía desactivar Windows Defender, incorporar mecanismos de protección del propio proceso y ejecutar diferentes funciones asociadas a ValleyRAT.

¿Qué puede hacer ValleyRAT?

ValleyRAT es una puerta trasera con numerosas capacidades. Entre ellas se encuentran la recopilación de información del sistema, captura de pulsaciones de teclado, acceso al contenido del portapapeles, capturas de pantalla y descarga de módulos adicionales.

El malware también puede modificar sus direcciones de comando y control, borrar registros y ejecutar diferentes acciones sobre el sistema comprometido. Kaspersky observó mecanismos destinados a proteger el proceso malicioso frente a intentos de finalización.

La capacidad de registrar pulsaciones y capturar información del portapapeles resulta especialmente sensible en entornos corporativos, donde los equipos pueden utilizarse para acceder a credenciales, documentos internos, aplicaciones empresariales o información confidencial.

Silver Fox y la dificultad de atribuir una campaña de malware

Microsoft considera que la campaña analizada es coherente con la actividad públicamente atribuida a Silver Fox (Yinhu), aunque la compañía no la atribuye directamente a un actor estatal.

Esta distinción es importante. La presencia de ValleyRAT o de determinadas herramientas no constituye por sí misma una prueba definitiva de quién está detrás de una operación. Las familias de malware pueden ser reutilizadas por diferentes grupos y, en algunos casos, su código puede estar disponible públicamente.

Kaspersky también relacionó la distribución de ValleyRAT con Silver Fox, destacando que el grupo ha utilizado técnicas de distribución mediante software aparentemente legítimo. Durante 2026, la empresa detectó más de 100.000 eventos relacionados con ValleyRAT y malware asociado, con más de 1.500 usuarios únicos afectados, principalmente en China e India.

Cómo protegerse de los falsos instaladores

La campaña demuestra que descargar software desde Internet sigue siendo una actividad que requiere precaución, incluso cuando la página parece profesional.

Para reducir el riesgo de infección, las organizaciones deberían:

  • Descargar aplicaciones únicamente desde sitios oficiales y fuentes verificadas.
  • Evitar enlaces de descarga recibidos mediante mensajes, anuncios o páginas desconocidas.
  • Comprobar cuidadosamente el dominio antes de descargar cualquier programa.
  • No confiar únicamente en la apariencia visual de una página web.
  • Mantener Microsoft Defender y otras soluciones de seguridad activas y actualizadas.
  • Habilitar Tamper Protection cuando esté disponible.
  • Supervisar la creación de tareas programadas sospechosas.
  • Vigilar modificaciones inesperadas en las exclusiones de Microsoft Defender.
  • Investigar ejecuciones anómalas de PowerShell, msiexec.exe y otras herramientas legítimas utilizadas como intermediarios.
  • Aplicar políticas que limiten la instalación de software no autorizado en dispositivos corporativos.
  • Formar a los empleados para reconocer páginas de descarga falsas y dominios de suplantación.

Microsoft recomienda específicamente mantener activadas capacidades como SmartScreen, Network Protection, Tamper Protection y Microsoft Defender XDR, además de priorizar la prevención de descargas desde fuentes no confiables.

Una amenaza que explota la confianza del usuario

La campaña atribuida con confianza moderada a Silver Fox confirma una tendencia cada vez más preocupante: los ciberdelincuentes no siempre necesitan encontrar una vulnerabilidad sofisticada para comprometer una organización. En muchos casos, basta con convencer a una persona de que descargue el programa que estaba buscando.

Los falsos instaladores de software representan una amenaza especialmente efectiva porque aprovechan una acción cotidiana. El usuario cree que está instalando un navegador, una herramienta de productividad, un controlador o una aplicación conocida, cuando en realidad está ejecutando el primer eslabón de una cadena de infección.

El caso investigado por Microsoft demuestra además que estas campañas están evolucionando. Los atacantes combinan suplantación de sitios web, archivos generados dinámicamente, ejecución mediante herramientas legítimas de Windows, persistencia mediante tareas programadas, evasión de Microsoft Defender, manipulación de Windows Update y comunicaciones C2.

Por ello, la protección no debe depender únicamente de bloquear un archivo concreto. La estrategia más efectiva consiste en detectar el comportamiento completo de la cadena de ataque y reducir desde el principio las oportunidades de que un usuario descargue y ejecute software procedente de una fuente fraudulenta.

En este escenario, la principal defensa continúa siendo una combinación de seguridad endpoint, protección web, monitorización de comportamiento y concienciación de los usuarios. La campaña de Silver Fox demuestra que una página de descarga aparentemente legítima puede convertirse en la puerta de entrada para una intrusión mucho más profunda.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login