Er is een actieve campagne in omloop die gebruikers misleidt met fake software-installers: valse downloadwebsites die zich voordoen als vertrouwde leveranciers. Zodra de gebruiker het installatiebestand start, gaat de aanval verder dan alleen infectie—de malware probeert ook beveiliging en systeemupdates te ondermijnen.
Microsoft meldt dat de campagne meerdere organisaties raakt en vooral gericht is op China-gebonden activiteiten en China-gerelateerde doelgroepen. De observaties passen volgens Microsoft met matige zekerheid bij een bekende dreigingscluster dat in de literatuur onder meer wordt aangeduid als Silver Fox (ook wel Yinhu). Dit cluster heeft vaker gewerkt met misleidende vendor-downloadpagina’s om malware zoals Gh0st RAT en ValleyRAT te verspreiden.
Hoe fake software-installers misbruik maken van vertrouwen
De kern van de aanpak is technisch relatief simpel, maar effectief: de aanvallers bouwen webpagina’s die sterk lijken op de officiële sites van softwareleveranciers. Op de pagina’s staat een duidelijke download-call-to-action, waardoor slachtoffers geneigd zijn het bestand te vertrouwen.
In de gemelde incidenten zijn de nagemaakte websites gehost binnen domein-infrastructuur zoals .com.cn en .hl.cn. De pagina’s gebruiken bovendien Chinese lokaallitteksten om de indruk van authenticiteit te versterken.
Zip-archieven en wrapper-installers
De valse sites sturen doorgaans een ZIP-archief door dat van naam gelijk blijft, terwijl de hash per download wijzigt. Dat wijst erop dat de payload server-side wordt gegenereerd of ten minste per request anders wordt samengesteld.
Het ZIP-archief bevat een zogenoemde wrapper installer die bij uitvoering de eerste fase van de malware start. Voorbeelden die Microsoft noemt zijn namen als a_instapp83353001.exe en ainst8663586104.exe. Daarnaast observeerde Microsoft ook een tweede uitvoeringsroute: hierbij wordt de vertrouwde Windows Installer-service msiexec.exe gebruikt om een willekeurig executable te starten, met dezelfde “vermomming” als bij de wrapper-keten.
Persistence: aanvallen blijven draaien via geplande taken
Zodra de eerste fase actief is, richt de malware zich op het blijven bestaan in het systeem. Dat gebeurt via scheduled tasks die lijken op normale IT- of productiviteitsactiviteiten. Door die vermomming is de kans groter dat de taak niet direct opvalt in administratieve logbestanden.
Er wordt ook een korte, specifieke scheduled task gebruikt die met SYSTEM-rechten draait. Daarmee voert de malware meerdere acties uit om defensie te verzwakken en zichtbaarheid te beperken.
Defender uitsluitingen, shadow copies en rechten
Met PowerShell configureert de malware Microsoft Defender exclusions. Dit betekent dat bepaalde paden of onderdelen minder goed worden gescand, afhankelijk van hoe de uitsluitingen zijn ingesteld.
Vervolgens verwijdert of verkort de malware de mogelijkheid om terug te kijken door volume shadow copies te verwijderen. Ook probeert de malware de eigen directory’s af te schermen zodat standaardgebruikers ze niet kunnen verwijderen. Dat gebeurt door de DACL te wijzigen via icacls.
Windows Update wordt doelgericht uitgeschakeld
Een belangrijk onderdeel van de aanval is dat de malware Windows Update verstoort. Microsoft beschrijft dat de malware daarvoor processen en services stopt en uitschakelt, waaronder:
- wuauserv
- UsoSvc
- uhssvc
- WaaSMedicSvc
Daarnaast manipuleert de malware update-gerelateerde DLL’s door ze te hernoemen, en verwijdert ze de SoftwareDistribution cache. In combinatie met Defender-uitsluitingen zorgt dit ervoor dat het systeem minder snel (of minder effectief) beveiligingsupdates ontvangt en dat detectie vertraagt.
Command-and-control via applicatielaag en niet-standaard poorten
Wanneer de installatiefase is afgerond, zet de malware communicatie op met attacker-controlled infrastructuur. Microsoft meldt dat de command-and-control (C2) plaatsvindt via application-layer protocollen op niet-standaard poorten zoals 5090, 7031, 7032, 7088–7090, 8050, 28290 en 28300.
Twee domeinen die aan de activiteit zijn gekoppeld zijn iualef[.]net en oijfwe[.]net. De uiteindelijke doelen van de campagne blijven vooralsnog onduidelijk, mede omdat Microsoft aangeeft dat Defender detecteert en geautomatiseerde containment heeft gestart om de impact te beperken.
Bekende vendor-clones: voorbeelden van misleidende domeinen
In de melding staan diverse opvallende clone-sites. Ze gebruiken bekende merk- of softwarecomponenten in hun naam, maar zijn niet legitiem. Voorbeelden die Microsoft noemt:
- app-microsoft-edge[.]com[.]cn
- baidu-pan[.]com[.]cn
- calibre-ebook[.]com[.]cn
- cn-drawio[.]com[.]cn
- gw-sogou[.]com[.]cn
- kaspersky-lab[.]hl[.]cn
- mindmoster[.]com[.]cn
- ocam-pc[.]com[.]cn
- pc-razerzone[.]com[.]cn
- sejda[.]hl[.]cn
- steelseries-cn[.]com[.]cn
- translate-youdao[.]hl[.]cn
- zh-diskgenius[.]com[.]cn
Dat maakt de risico-inschatting lastig: slachtoffers kunnen op het eerste gezicht denken dat ze de echte downloadlocatie hebben gevonden—zeker als de site qua uiterlijk en tekst weinig afwijkt.
ValleyRAT en de Silver Fox-link: wat is er eerder gezien?
Deze campagne sluit aan bij eerder onderzoek rond dezelfde bredere dreigingslijn. Microsoft verwijst naar een record van het dreigingscluster Silver Fox dat zich uit in misleidende vendor-downloadpagina’s voor het afleveren van RAT-implantaten.
Ook Kaspersky beschrijft een gerelateerde verspreidingsmethode rond ValleyRAT: daarbij werd een gewijzigde versie van een desktop-app gebruikt die normaal reclame-achtige functionaliteit levert, maar in deze variant werd misbruikt om DLL sideloading te initiëren. Met die techniek draait kwa “vorm” de code onder de vlag van een signed proces, wat detectie bemoeilijkt.
Los daarvan meldt Expel dat ValleyRAT ook is gekoppeld aan een subgroep die binnen GoldenEyeDog wordt aangeduid als CuboidalCanine. Volgens Expel richt deze subgroep zich op de gokindustrie en maakt het gebruik van watering holes en code-signing certificaten om veiligheidscontroles te omzeilen.
Waarom deze aanpak extra gevaarlijk is
De combinatie van stappen maakt de fake software-installers-aanpak bijzonder schadelijk. Niet alleen wordt malware geïnstalleerd, ook worden beschermingslagen actief uitgezet.
Concreet gaat het om:
- het opzetten van persistence via scheduled tasks;
- het verzwakken van Microsoft Defender door uitsluitingen;
- het verstoren van Windows Update;
- het beperken van herstelmogelijkheden door shadow copies te verwijderen;
- het afschermen van payloadmappen met rechtenaanpassingen;
- communicatie met C2 op niet-standaard poorten.
Daarnaast beschrijft de melding dat Defender in elk geval detectie en geautomatiseerde containment heeft gestart. Dat is goed nieuws, maar het toont ook aan dat de campagne is ontworpen om tijdig ingrijpen lastig te maken zodra de eerste fase voorbij is.
Wat kunt u doen om dit soort downloads te voorkomen?
Omdat de aanval start bij een download op een nagebootste pagina, begint preventie bij gebruikers- en beslisprocessen. Enkele praktische richtlijnen:
- Download alleen via officiële kanalen (type de URL zelf of gebruik vastgelegde bronnen).
- Wees extra alert bij domeinen met afwijkende extensies of taalvarianten.
- Let op ZIP- en wrapper-installers die niet passen bij de normale installatieflow van de leverancier.
- Beperk gebruikersrechten zodat installatiehandelingen minder eenvoudig zijn.
- Monitor geplande taken en Defender-uitsluitingen na installatie-activiteiten.
- Controleer updatestatus: als Windows Update onverwacht stopt, onderzoekt u dat direct.
Mocht u in uw omgeving nog meer signalen zien die passen bij malware-installatiestromen of beveiligingsontwijking, dan kan het helpen om dit te vergelijken met andere incidenten op basis van verspreidings- en camouflagepatronen. Bijvoorbeeld: hoe een AI-agent firewall helpt tegen rogue agents kan waardevol zijn als aanvulling op uw bredere verdedigingsstrategie.
Ook is er recente context rond misbruik van digitale vertrouwenslagen en installatiestappen in eerdere analyses, zoals waarom safeguards bij AI- en cybertools belangrijk zijn—niet omdat dit identiek is, maar omdat het dezelfde les benadrukt: aanvallers zoeken steeds naar de zwakste schakel in vertrouwen en automatisering.
Conclusie
Fake software-installers zijn een effectieve route om malware te verspreiden: criminelen bouwen webpagina’s die echte vendor-sites nabootsen en leveren via ZIP- en wrapper-ketens uiteindelijk een implant af. Vervolgens richten ze zich op het verankeren van toegang (persistence) én op het verzwakken van beveiliging, waaronder Defender-uitsluitingen en een verstoring van Windows Update.
De meldingen laten zien dat detectie mogelijk is, maar dat snelle containment cruciaal blijft. Door downloads strikt te verifiëren, installatieflows te bewaken en veranderingen in geplande taken en beveiligingsinstellingen te monitoren, verkleint u de kans dat een nagebootste downloadpagina uw organisatie raakt.
Bron: https://thehackernews.com/2026/09/fake-software-installers-disable.html
