Instaladores falsos desactivan Windows Update y debilitan Microsoft Defender

Una campaña vinculada con confianza moderada a Silver Fox suplanta a proveedores mediante webs de descarga falsas para distribuir malware que establece persistencia, desactiva protecciones y se comunica con infraestructura controlada por los atacantes.

Amenazas
Instaladores falsos desactivan Windows Update y debilitan Microsoft Defender

El 2 de septiembre de 2026, Microsoft alertó sobre una campaña activa que utiliza sitios web falsos de descarga para suplantar a proveedores conocidos y distribuir instaladores maliciosos. La actividad ha afectado a organizaciones de sectores como sanidad, fabricación, videojuegos, tecnología, logística, administraciones públicas y educación, principalmente en operaciones de multinacionales con presencia en China y entre usuarios de habla china.

Las páginas, alojadas en infraestructuras .com.cn y .hl.cn, imitan con gran fidelidad los sitios legítimos y conducen a la descarga de archivos ZIP. El contenido del archivo conserva el mismo nombre, pero su hash cambia en cada descarga, lo que apunta a una generación del payload en el servidor para cada solicitud. Al abrirlo, un instalador envoltorio ejecuta la primera fase del malware. Microsoft también observó una variante que utiliza el servicio Windows Installer, mediante msiexec.exe, para iniciar ejecutables con nombres aleatorios.

El malware consigue persistencia mediante tareas programadas que simulan trabajos habituales de TI o productividad. Además, crea temporalmente una tarea con privilegios SYSTEM para configurar exclusiones en Microsoft Defender mediante PowerShell, eliminar copias sombra y modificar las listas de control de acceso con icacls. También detiene y deshabilita servicios de Windows Update, cambia el nombre de DLL relacionadas con las actualizaciones y borra la caché SoftwareDistribution.

Tras modificar las defensas del sistema, la amenaza establece comunicaciones de mando y control mediante protocolos de capa de aplicación en puertos no estándar, entre ellos 5090, 7031, 7032, 7088 a 7090, 8050, 28290 y 28300. Microsoft identificó los dominios iualef[.]net y oijfwe[.]net asociados con la actividad y señaló que Microsoft Defender detectó los ataques e inició procedimientos automatizados de contención.

Microsoft evalúa con confianza moderada que la campaña es coherente con el grupo de amenazas chino Silver Fox, también conocido como Yinhu, relacionado anteriormente con la distribución de Gh0st RAT y ValleyRAT, también conocido como WinOS 4.0. La compañía no determinó cuál es el objetivo final de esta operación.

La información ha sido publicada por The Hacker News: https://thehackernews.com/2026/09/fake-software-installers-disable.html.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email