Er loopt momenteel een actieve malwarecampagne die fake software-installers verspreidt via zogenoemde “downloadwebsites” die echte leveranciers moeten imiteren. De aanvallers mikken op gebruikers die populaire programma’s willen installeren, maar belanden in plaats daarvan bij gemanipuleerde pakketten die Windows verzwakken en blijvende toegang mogelijk maken.
Microsoft beschrijft dat de slachtoffers onder meer te vinden zijn in zorg, productie, gaming, technologie, logistiek, overheid en onderwijs. Daarbij richt de campagne zich vooral op activiteiten gelinkt aan China en op gebruikers die Chinees spreken. Microsoft beoordeelt de activiteit met matige zekerheid als consistent met een Chinese dreigingscluster dat bekendstaat als Silver Fox (ook aangeduid als Yinhu).
Hoe de nep-downloads werken
Het mechanisme begint op websites die een hoge mate van gelijkenis vertonen met legitieme vendorpagina’s. De pagina’s bevatten een opvallende knop of call-to-action om te downloaden en leiden vervolgens naar een ZIP-archief. Dat archief behoudt een herkenbare naam, terwijl de hash per download verandert—een aanwijzing dat de payload waarschijnlijk server-side dynamisch wordt samengesteld.
In de waarnemingen draait de infrastructuur op domeinen in het .com.cn– en .hl.cn-ecosysteem. De loktekst is in het Chinees, wat bedoeld is om bezoekers te sturen naar de download die niet klopt.
Voorbeelden van gesignaleerde misleidende domeinen en webadressen zijn onder andere: app-microsoft-edge[.]com[.]cn, baidu-pan[.]com[.]cn, calibre-ebook[.]com[.]cn, cn-drawio[.]com[.]cn, gw-sogou[.]com[.]cn, kaspersky-lab[.]hl[.]cn, mindmoster[.]com[.]cn, ocam-pc[.]com[.]cn, pc-razerzone[.]com[.]cn, sejda[.]hl[.]cn, steelseries-cn[.]com[.]cn, translate-youdao[.]hl[.]cn, en zh-diskgenius[.]com[.]cn.
Van wrapper naar malware met persistence
Zodra het ZIP-archief is uitgepakt, volgt doorgaans een wrapper installer die verder gaat met de echte lading. In de berichtgeving worden uitvoerbare bestanden genoemd zoals a_instapp83353001.exe of ainst8663586104.exe. Bij uitvoering start het proces de eerste fase payload.
Microsoft meldt daarnaast een tweede route waarbij de aanvallers gebruikmaken van de vertrouwde Windows Installer-service msiexec.exe. Ook dan blijft het patroon hetzelfde: de executie wordt “vermomd” volgens een keten die lijkt op legitieme installatieflows.
Na die eerste fase bouwen de aanvallers persistence op met scheduled tasks die lijken op routine-IT of productiviteitsactiviteiten. Naast het blijven draaien, richten ze ook specifieke hardening-uitdagingen in tegen verdediging en forensisch onderzoek.
Microsoft Defender en rechten: uitschakelen, uitzonderingen en manipulatie
De malware probeert beveiliging niet alleen te omzeilen, maar actief te beïnvloeden. In een van de stappen wordt een kortlevende geplande taak uitgevoerd als SYSTEM. Daarmee configureert de malware met PowerShell Microsoft Defender-exclusions, zodat detectie en inspectie minder kans krijgen.
Daarbovenop worden volume shadow copies verwijderd. Dat verkleint de mogelijkheden voor herstel of analyse op basis van snapshots.
Om te voorkomen dat standaardgebruikers de payloadmappen kunnen verwijderen, past de malware ook toegangsrechten aan door DACL’s te wijzigen met icacls. Hierdoor blijft de kwaadaardige inhoud langer staan, zelfs wanneer een gebruiker probeert op te ruimen.
Windows Update wordt aangepakt
Een kernonderdeel van de campagne is het torderen van Windows Update. De malware stopt en zet services uit zoals wuauserv, UsoSvc, uhssvc en WaaSMedicSvc. Vervolgens worden update-dynamische libraries (DLL’s) hernoemd en wordt de SoftwareDistribution-cache verwijderd.
Het gevolg is dat het systeem minder snel of niet effectief meer kan updaten. Voor organisaties betekent dit niet alleen een directe beveiligingsachterstand, maar ook een groter risico dat bestaande zwaktes blijven bestaan terwijl de aanvaller al voet aan de grond heeft.
Command-and-control via ongebruikelijke poorten
Na de voorbereidingen legt de malware command-and-control (C2) vast met protocollen op applicatieniveau via niet-standaard poorten. In de beschrijving worden onder meer poorten genoemd zoals 5090, 7031, 7032, 7088–7090, 8050, 28290 en 28300.
Twee domeinen die in de context van de C2-communicatie worden genoemd, zijn iualef[.]net en oijfwe[.]net. Het bericht geeft verder aan dat Defender detecteerde en automatische containment-acties startte om de impact te beperken.
Welke malware zit erachter: Gh0st RAT en ValleyRAT
De campagne wordt gekoppeld aan Silver Fox, een cluster dat eerder spooft met nep-vendor downloadpagina’s en malware zoals Gh0st RAT en ValleyRAT (ook bekend als WinOS 4.0) heeft ingezet. Zulke families passen binnen een bredere trend: aanvallen die beginnen bij een ogenschijnlijk “normale” installatiestap, maar eindigen in langdurige toegang en datadiefstal.
In een aanvullende beschrijving sluit Kaspersky aan op het idee dat aanvallers signed-process masquerading gebruiken via misbruikte software. In deze casus gaat het om een gemanipuleerde variant van een Chinese desktop wallpaper tool die als QN Wallpaper is beschreven. De legitieme versie levert normaliter adware met partnerapps en banners, maar in het scenario van de aanvallers wordt de applicatie gebruikt om DLL sideloading te starten. Daarmee draait kwaadaardige code onder het uiterlijk van een proces dat als “ondertekend” kan lijken, wat detectie kan bemoeilijken.
Wat de backdoor kan doen
ValleyRAT wordt omschreven als een implant met een breed takenpakket. Het kan systeeminformatie verzamelen, een pc herstarten of uitschakelen, screenshots maken, logs wissen en C2-adressen aanpassen. Daarnaast kan het extra modules downloaden in de vorm van DLL’s of shellcode.
Ook verzamelt de malware keylogging en inhoud uit het klembord en slaat dat weg op schijf. Daarnaast scant het regelmatig naar actieve vensters van toepassingen die gebruikt zouden kunnen worden om processen of netwerkverkeer te analyseren, wat wijst op pogingen om detectie door tooling te omzeilen.
Vergelijking: dezelfde “installatie-route” als bij andere campagnes
Veel aanvallen die gebruikmaken van fake software-installers volgen een vergelijkbaar patroon: lokken via een ogenschijnlijk legitieme download, vervolgens een installatiestap misbruiken om rechten op te bouwen en security tools te ondermijnen. Dat zie je niet alleen bij trojans, maar ook bij bredere supply-chain en distributieaanvallen.
Als je wilt verdiepen hoe kwaadwillenden misbruik maken van runtime- en deliveryketens, is dit gerelateerde bericht interessant: Node.js runtime misbruikt voor malwarelevering. Ook voor de “waarom” achter nepdownloads en het effect op detectie en verdediging kan dat context bieden.
Waarom Defender-containment belangrijk blijft
Microsoft stelt dat Defender al detecteerde en automatisch containment inzette om verdere schade te beperken. Toch is het belangrijk om te beseffen dat dit soort campagnes ontworpen is om juist vroeg in het proces invloed uit te oefenen: updates stoppen, uitsluitingen aanmaken en persistence regelen. Daarmee kunnen aanvallen ondanks detectie nog steeds tijd winnen of sporen achterlaten.
Organisaties doen er daarom verstandig aan om niet alleen op malware-detectie te vertrouwen, maar ook proces- en installatiestappen scherp te houden. Denk aan het beoordelen van downloadbronnen, het beperken van installatierechten en het controleren van ongebruikelijke scheduled tasks en wijzigingen aan update-gerelateerde services.
Volg stappen om de impact te verkleinen
Hoewel de exacte “landing” verschilt per slachtoffer, zijn er algemene maatregelen die aansluiten op wat in deze campagne is beschreven:
- Download alleen software van vertrouwde bronnen en controleer domeinen en documentatie vooraf.
- Let op onverwachte ZIP- of EXE-ketens die buiten normale installatiepaden vallen.
- Controleer scheduled tasks op nieuwe of opvallende entries die lijken op IT-/productiviteitsjobs.
- Monitor wijzigingen aan Defender-exclusions, services rond Windows Update en content in update-caches.
- Beperk rechten zodat standaardgebruikers minder schade kunnen aanrichten en minder kunnen aanpassen.
Conclusie
Deze campagne laat zien hoe krachtig fake software-installers kunnen zijn als aanvallers de installatiestap gebruiken als startpunt. Door websites na te bootsen, dynamisch gegenereerde payloads te leveren en vervolgens persistence, Defender-exclusions en Windows Update-onderbreking te combineren, ontstaat een gevaarlijke mix van snelheid en duurzaamheid. Blijf daarom alert op downloadsignalen, controleer systeemwijzigingen en versterk installatieregels—zeker wanneer updates en beveiligingscomponenten plots in beweging lijken te komen.
Wil je meer lezen over hoe dreigingen zich verplaatsen in installatiestromen en verdediging onder druk zetten? Bekijk dan ook CISA voegt 7 misbruikte kwetsbaarheden toe voor context over wat er op patch- en exploit-niveau speelt.
Bron: https://thehackernews.com/2026/09/fake-software-installers-disable.html
