Microsoft indicó que los paquetes de instalación falsos distribuidos desde sitios de descarga de software falsos detienen Windows Update y debilitan la protección de Microsoft Defender. Estos paquetes se dirigieron a usuarios que buscaban programas populares, infiltrándose en los sistemas de numerosas organizaciones.
El archivo ZIP descargado genera un hash diferente cada vez y contiene un wrapper con nombre aleatorio como “a_instapp…exe”. Al ejecutarse, este archivo utiliza el servicio de Windows Installer (msiexec.exe) para iniciar un segundo ejecutable; a continuación, se logra persistencia en el sistema mediante tareas programadas, se añaden excepciones de Defender, se eliminan las copias en sombra y se detienen los servicios de actualización (wuauserv, UsoSvc, etc.) renombrando sus DLL.
Microsoft señaló que esta actividad es consistente con el grupo de amenazas “Silver Fox” (Yinhu), con base en China, aunque su objetivo final no está claro. Entre los sectores afectados se encuentran la salud, la manufactura, los videojuegos y el sector público; los equipos de defensa siguen evaluando el alcance del ataque y sus posibles objetivos.
