Microsoft, sahte yazılım indirme sitelerinden dağıtılan sahte kurulum paketlerinin Windows Update'i durdurduğunu ve Microsoft Defender korumasını zayıflattığını belirtti. Bu paketler, popüler programları arayan kullanıcıları hedef alarak çok sayıda kuruluşun sistemlerine sızdı.
İndirilen ZIP arşivi her seferinde farklı bir hash üretiyor ve içinde “a_instapp…exe” gibi rastgele adlandırılmış bir sarmalayıcı bulunuyor. Çalıştırıldığında bu dosya, Windows Installer servisini (msiexec.exe) kullanarak ikinci bir yürütülebilir dosyayı başlatıyor; ardından zamanlanmış görevler aracılığıyla sistemde kalıcılık sağlanıyor, Defender istisnaları ekleniyor, gölge kopyalar siliniyor ve güncelleme hizmetleri (wuauserv, UsoSvc vb.) durdurulup DLL’leri yeniden adlandırılıyor.
Microsoft, bu faaliyetlerin Çin merkezli “Silver Fox” (Yinhu) adlı tehdit kümesiyle tutarlı olduğunu, ancak nihai amacının net olmadığını ifade etti. Etkilenen sektörler arasında sağlık, üretim, oyun ve kamu yer alıyor; savunma ekipleri hâlâ saldırının kapsamını ve olası hedeflerini değerlendiriyor.
