c010rNews
Ciberseguridad

Instaladores falsos desactivan Windows Update y debilitan Defender

Microsoft detectó una campaña de malware que usa páginas de descarga falsas para instalar software malicioso que bloquea actualizaciones y reduce la protección del sistema.

2 min de lecturaThe Hacker News0 vistas

Malware que se hace pasar por descargas legítimas

Microsoft reportó una campaña activa que distribuye instaladores falsos a través de sitios que imitan a vendedores confiables. Los usuarios que buscan descargar programas populares terminan instalando un ejecutable que, una vez ejecutado, instala una serie de malware.

Cómo funciona la infección

El paquete descargado es un archivo ZIP que se llama igual que el original, pero su hash cambia con cada descarga. Al abrirlo se lanza un instalador “wrapper” (por ejemplo, a_instapp83353001.exe). Este instalador inicia la primera fase del malware y, en otro vector, utiliza msiexec.exe para ejecutar un binario aleatorio.

Persistencia y debilidades

El malware crea tareas programadas que se ejecutan como SYSTEM y modifican la política de seguridad. Entre sus acciones:

  • Desactiva servicios de Windows Update (wuauserv, UsoSvc, uhssvc, WaaSMedicSvc).
  • Renombra DLLs de actualización y borra la caché de SoftwareDistribution.
  • Configura exclusiones en Microsoft Defender mediante PowerShell.
  • Cambia los permisos de los directorios de carga para que los usuarios normales no los eliminen.

Comunicación con el atacante

El implantador abre conexiones C2 sobre puertos no estándar (5090, 7031, 7088‑7090, 8050, 28290, 28300) y se comunica con dominios como iualef.net y oijfwe.net.

Contexto y actores

Microsoft identificó la campaña como atribuible al grupo chino Silver Fox (Yinhu). Este mismo actor ha usado antes Gh0st RAT y ValleyRAT (WinOS 4.0) a través de páginas falsificadas. Kaspersky también reportó un instalador malicioso que usa la herramienta QN Wallpaper para cargar ValleyRAT mediante DLL sideloading.

¿Qué significa para las organizaciones?

El malware se dirige a sectores variados: salud, manufactura, juego, tecnología, logística, gobierno y educación. Su capacidad de bloquear actualizaciones y Defender permite que los atacantes se queden en el sistema durante más tiempo, aumentando la probabilidad de exfiltrar datos o realizar espionaje.

Recomendaciones

  • Verifique siempre la fuente de descarga.
  • Habilite la verificación de la firma digital.
  • Mantenga Windows Update activo y evite desactivarlo.
  • Revise las tareas programadas y los cambios en las exclusiones de Defender.
  • Si detecta actividad sospechosa, utilice las herramientas de contención de Microsoft.

Perspectiva futura

Microsoft sigue monitorizando la campaña y ha activado procedimientos automáticos de contención. La aparición de esta táctica demuestra que los atacantes siguen empleando técnicas de ingeniería social combinadas con vulnerabilidades de configuración de Windows. La comunidad de seguridad deberá mantenerse alerta y reforzar las defensas de actualización y la supervisión de procesos.

Relacionado