كشفت مايكروسوفت عن حملة نشطة تستخدم مواقع تنزيل مزيفة تتظاهر بأنها منصات موثوقة لتوزيع مثبتات خبيثة تستهدف بشكل أساسي المستخدمين الناطقين بالصينية وعمليات الشركات متعددة الجنسيات في الصين. هذه المثبتات، بمجرد تشغيلها، تقوم بزرع برمجيات ضارة قادرة على إضعاف أنظمة الحماية، تعطيل التحديثات، وإنشاء وصول دائم إلى الأجهزة المصابة.
أسلوب الهجوم
- يتم استضافة المواقع المزيفة على نطاقات .com.cn و .hl.cn، وتعرض صفحات عالية التشابه مع المواقع الأصلية مثل: app-microsoft-edge.com.cn، baidu-pan.com.cn، kaspersky-lab.hl.cn.
- عند الضغط على زر التنزيل، يحصل المستخدم على ملف مضغوط من موقع مثل gehie246[.]com، يحتوي على مثبت ملفوف (Wrapper Installer) بأسماء عشوائية
- في بعض الحالات، يتم استغلال خدمة msiexec.exe لتشغيل حمولة خبيثة بنفس نمط التمويه.
قدرات البرمجية الخبيثة
- إنشاء مهام مجدولة لتأمين الاستمرارية.
- تعديل إعدادات Microsoft Defender عبر PowerShell لإضافة استثناءات وحذف نسخ الظل.
- تعطيل تحديثات ويندوز عبر إيقاف خدمات مثل wuauserv و UsoSvc وإعادة تسمية ملفات DLL الخاصة بالتحديث.
- الاتصال بخوادم C2 عبر بروتوكولات غير قياسية على منافذ مثل 5090 و 7031 و 8050.
الجهات المرتبطة
- مايكروسوفت نسبت النشاط إلى مجموعة تهديد صينية تُعرف باسم Silver Fox (Yinhu)، والتي لها تاريخ في استخدام صفحات تنزيل مزيفة لنشر Gh0st RAT و ValleyRAT.
- تقارير Kaspersky أوضحت أن المهاجمين استغلوا تطبيقًا شرعيًا لإدارة خلفيات سطح المكتب (QN Wallpaper) لتنفيذ سلسلة تحميل DLL خبيثة.
- برمجية ValleyRAT قادرة على جمع معلومات النظام، التقاط الشاشات، تسجيل ضغطات المفاتيح، وتنفيذ أوامر عن بُعد.
- مجموعة فرعية تُعرف باسم CuboidalCanine ضمن GoldenEyeDog ارتبطت أيضًا باستخدام ValleyRAT لاستهداف قطاع المقامرة.
دلالات أمنية
الحملة تستهدف قطاعات متنوعة تشمل الصحة، التصنيع، الألعاب، التكنولوجيا، الخدمات اللوجستية، الحكومة والتعليم. استخدام تقنيات مثل تعطيل التحديثات وتعديل إعدادات Defender يوضح أن الهدف هو إضعاف دفاعات النظام قبل السيطرة الكاملة.




























