Ciberseguridad

Microsoft Alerta de Instaladores Falsos que Usan msiexec para Infectar Windows y Mantener el Malware Activo

Una campaña suplanta páginas de software legítimo para instalar malware que debilita Microsoft Defender, desactiva Windows Update y crea persistencia.

Microsoft está siguiendo una campaña activa de malware que utiliza páginas falsas de descarga de software para comprometer ordenadores Windows. Los atacantes imitan sitios de proveedores conocidos y distribuyen instaladores manipulados que, una vez ejecutados por la víctima, establecen persistencia, intentan debilitar las protecciones del sistema y se comunican con infraestructura controlada por los atacantes.

La actividad ha afectado principalmente a operaciones en China de organizaciones multinacionales y a usuarios de habla china. Microsoft ha observado víctimas en sectores como sanidad, fabricación, gaming, tecnología, logística, administración pública y educación, aunque no ha publicado una cifra total de equipos comprometidos.

Los atacantes imitan páginas oficiales de descarga

La cadena de infección comienza cuando el usuario llega a una web que aparenta pertenecer a un proveedor legítimo de software. Microsoft documentó, entre otros ejemplos, una página falsa que imitaba a Razer y ofrecía un archivo comprimido presentado como un instalador auténtico.

Los dominios utilizados incorporan nombres de marcas conocidas y cambian la infraestructura desde la que entregan las cargas maliciosas. Microsoft también observó que el servidor podía generar distintas versiones del archivo descargado en intervalos muy cortos, una técnica que dificulta depender únicamente del hash de un fichero para detectar la campaña.

msiexec se utiliza como intermediario para ejecutar el malware

Microsoft identificó una segunda vía de ejecución que aprovecha msiexec.exe, el componente legítimo y firmado de Windows encargado de instalar paquetes MSI. El instalador puede realizar aparentemente la función esperada mientras, en paralelo, utiliza este proceso de confianza para iniciar una carga maliciosa almacenada con un nombre aleatorio.

El uso de msiexec no implica que exista una vulnerabilidad nueva en Windows Installer. Se trata de una técnica conocida como ejecución mediante un binario legítimo del sistema, en la que los atacantes intentan mezclar su actividad con procesos habituales de Windows y dificultar su identificación mediante controles demasiado simples. MITRE ATT&CK clasifica el abuso de msiexec dentro de System Binary Proxy Execution.

El malware crea tareas programadas para mantener la infección

Una vez instalado, el malware crea tareas programadas con nombres diseñados para parecer procesos rutinarios de productividad o administración. Estas tareas vuelven a iniciar periódicamente las cargas almacenadas en el equipo, lo que permite mantener la infección incluso después de que termine el proceso utilizado inicialmente.

Microsoft observó varias tareas escalonadas que podían provocar nuevas ejecuciones aproximadamente cada 60 segundos. La campaña utiliza además una tarea temporal con privilegios SYSTEM para realizar determinadas modificaciones de seguridad y después eliminarla.

Microsoft Defender y Windows Update están entre los objetivos

La campaña intenta reducir las posibilidades de detección y recuperación. Entre las acciones observadas se encuentran modificaciones de exclusiones de Microsoft Defender, cambios de permisos sobre directorios utilizados por el malware y eliminación de copias de volumen que podrían facilitar la recuperación del sistema.

Microsoft y otros análisis de la campaña también documentan intentos de detener o deshabilitar componentes relacionados con Windows Update. Esto puede dejar un equipo comprometido sin nuevas actualizaciones de seguridad mientras el malware continúa activo.

La cadena incluye además técnicas de inyección en otros procesos y comunicaciones con servidores de mando y control. En determinadas intrusiones, Microsoft detectó posteriormente actividad interactiva de los atacantes y movimientos hacia otros sistemas de la organización.

Microsoft relaciona la actividad con Silver Fox

Microsoft considera con confianza moderada que la campaña presenta características compatibles con Silver Fox, también conocido como Yinhu, un grupo de actividad previamente relacionado con páginas falsas de descarga y distribución de malware.

La compañía no atribuye, sin embargo, esta operación a un Estado. La relación con Silver Fox debe entenderse como una evaluación sobre similitudes de infraestructura, técnicas y comportamiento, no como una identificación definitiva de las personas responsables.

Cómo reducir el riesgo de estos instaladores falsos

Microsoft recomienda obtener las aplicaciones únicamente desde la web oficial del desarrollador o desde canales de distribución de confianza. Los usuarios deben desconfiar especialmente de resultados patrocinados, dominios que imitan el nombre de una marca y páginas que ofrecen instaladores fuera de los canales habituales del proveedor.

La compañía aconseja mantener activadas protecciones como Microsoft Defender SmartScreen, Network Protection y Tamper Protection. En entornos empresariales, Microsoft Defender for Endpoint y Microsoft Defender XDR pueden detectar diferentes fases de esta cadena, desde la descarga inicial hasta tareas programadas sospechosas, manipulación de Defender y conexiones de mando y control.

Si existe evidencia de que un instalador falso llegó a ejecutarse, eliminar únicamente el archivo descargado puede no ser suficiente debido a los mecanismos de persistencia. Microsoft señala que, aunque sus sistemas de contención automatizada pueden bloquear parte de la actividad, la erradicación completa de la persistencia puede requerir intervención de los responsables de seguridad.