🔍 Contexte

Publié le 1er septembre 2026 sur le blog Microsoft Security, cet article de recherche documente une campagne active de distribution de malwares suivie par Microsoft Defender Experts. La campagne est associée avec une confiance modérée à l’acteur Silver Fox (alias Yinhu / 银狐), sans attribution à un État-nation.

🎯 Ciblage et portée

Les victimes sont principalement des utilisateurs sinophones et des opérations chinoises de multinationales, réparties dans les secteurs suivants :

  • Santé / dispositifs médicaux
  • Industrie manufacturière
  • Jeux vidéo
  • Technologie
  • Logistique
  • Gouvernement
  • Enseignement supérieur

🪤 Vecteur d’accès initial : sites de téléchargement contrefaits

La campagne repose sur des pages de téléchargement frauduleuses imitant des éditeurs légitimes (Razer, Microsoft Edge, Kaspersky, Calibre, Baidu Netdisk, etc.) hébergées sur des domaines .com.cn et .hl.cn. Ces pages redirigent vers des hôtes de livraison dédiés (gehie246[.]com/712down, yimxg25tiy[.]com/73inst, etc.) qui servent des archives ZIP dont le hash change à chaque téléchargement (génération côté serveur à la demande).

⚙️ Chaîne d’exécution

  1. Téléchargement de l’archive via le navigateur (msedge.exe)
  2. Extraction par 7zFM.exe, 360zip.exe ou WinRAR.exe
  3. Exécution d’un wrapper installer (a_instapp*.exe, ainst*.exe) qui dépose un payload de stage 1 dans un chemin aléatoire sous C:\Users\Public\ ou C:\Program Files (x86)\
  4. Vecteur alternatif : msiexec.exe -Embedding pour exécuter un payload sous un composant Windows signé

Les payloads sont masqués avec des métadonnées de version imitant Philips Speech Driver ou Indigo Rose TrueUpdate. Un svchost.exe a été observé s’exécutant depuis D:\hellothere\svchost.exe.

🔒 Persistance et élévation de privilèges

  • Tâches planifiées déguisées (ex. “Deadline Mission Target”, “Hierarchy Tools Smooth Inventory”) avec une cadence de ré-exécution d’environ 60 secondes
  • Création d’une tâche SYSTEM éphémère (SCHTASKS /Create … /RL HIGHEST /RU SYSTEM) pour écrire des exclusions Defender, puis auto-suppression
  • Injection de processus (CreateRemoteThreadApiCall) dans une application utilisateur légitime

🛡️ Évasion de défense

  • Ajout d’exclusions Defender via Add-MpPreference -ExclusionPath et registre HKLM
  • Suppression des clichés instantanés : vssadmin delete shadows /all /quiet
  • Durcissement des répertoires de payload avec icacls
  • Neutralisation de Windows Update (arrêt/désactivation de wuauserv, UsoSvc, uhssvc, WaaSMedicSvc, renommage des DLL)
  • Écriture d’une politique WDAC malveillante (détectée comme Behavior:Win32/MpTamperGpDisableAVFriendly.A)
  • DLL Side-Loading : XPSPLOG.dll (payload later-stage), UxEnhance64.dll (stage 1)

📡 Commande et contrôle (C2)

  • Protocoles applicatifs sur ports non standard : 5090, 7031, 7032, 7088–7090, 8050, 28290, 28300
  • Domaines C2 à 6 caractères en .net : iualef.net, oijfwe.net, euioxu.net, czijbh.net, wfmwsj.net, tbdqxq.net
  • Hub principal : 202.95.14[.]237 (AS152194, CTG Server Limited)
  • Staging via bucket Alibaba Cloud OSS (upitem.oss-cn-hangzhou.aliyuncs.com) sur TLS 443
  • Mouvement latéral tenté via SMB

📄 Nature de l’article

Il s’agit d’une publication de recherche technique produite par Microsoft Security Research et Microsoft Defender Experts, visant à documenter la chaîne d’attaque complète, fournir des IOCs exploitables, des requêtes de chasse avancée (KQL) et un mapping MITRE ATT&CK.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
  • T1218.007 — System Binary Proxy Execution: Msiexec (Defense Evasion)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1222.001 — File and Directory Permissions Modification: Windows File and Directory Permissions Modification (Defense Evasion)
  • T1112 — Modify Registry (Defense Evasion)
  • T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
  • T1490 — Inhibit System Recovery (Impact)
  • T1489 — Service Stop (Impact)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1071 — Application Layer Protocol (Command and Control)
  • T1571 — Non-Standard Port (Command and Control)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Silver Fox / Yinhu (other)
  • TrueUpdate (repurposed) (loader)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ microsoft.com — source reconnue (liste interne) (20pts)
  • ✅ 37907 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 51 IOCs dont des hashes (15pts)
  • ✅ 7/12 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 19 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : Silver Fox (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 202.95.14.237 (ip) → VT (13/90 détections)
  • 47.239.232.245 (ip) → VT (3/90 détections)
  • 47.243.218.255 (ip) → VT (3/90 détections)
  • 6d6ba2bc9ad41483… (sha256) → VT (8/76 détections)
  • pc-razerzone.com.cn (domain) → VT (14/90 détections)

🔗 Source originale : https://www.microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software-download-campaign/