🔍 Contexte
Publié le 1er septembre 2026 sur le blog Microsoft Security, cet article de recherche documente une campagne active de distribution de malwares suivie par Microsoft Defender Experts. La campagne est associée avec une confiance modérée à l’acteur Silver Fox (alias Yinhu / 银狐), sans attribution à un État-nation.
🎯 Ciblage et portée
Les victimes sont principalement des utilisateurs sinophones et des opérations chinoises de multinationales, réparties dans les secteurs suivants :
- Santé / dispositifs médicaux
- Industrie manufacturière
- Jeux vidéo
- Technologie
- Logistique
- Gouvernement
- Enseignement supérieur
🪤 Vecteur d’accès initial : sites de téléchargement contrefaits
La campagne repose sur des pages de téléchargement frauduleuses imitant des éditeurs légitimes (Razer, Microsoft Edge, Kaspersky, Calibre, Baidu Netdisk, etc.) hébergées sur des domaines .com.cn et .hl.cn. Ces pages redirigent vers des hôtes de livraison dédiés (gehie246[.]com/712down, yimxg25tiy[.]com/73inst, etc.) qui servent des archives ZIP dont le hash change à chaque téléchargement (génération côté serveur à la demande).
⚙️ Chaîne d’exécution
- Téléchargement de l’archive via le navigateur (msedge.exe)
- Extraction par 7zFM.exe, 360zip.exe ou WinRAR.exe
- Exécution d’un wrapper installer (
a_instapp*.exe,ainst*.exe) qui dépose un payload de stage 1 dans un chemin aléatoire sousC:\Users\Public\ouC:\Program Files (x86)\ - Vecteur alternatif :
msiexec.exe -Embeddingpour exécuter un payload sous un composant Windows signé
Les payloads sont masqués avec des métadonnées de version imitant Philips Speech Driver ou Indigo Rose TrueUpdate. Un svchost.exe a été observé s’exécutant depuis D:\hellothere\svchost.exe.
🔒 Persistance et élévation de privilèges
- Tâches planifiées déguisées (ex. “Deadline Mission Target”, “Hierarchy Tools Smooth Inventory”) avec une cadence de ré-exécution d’environ 60 secondes
- Création d’une tâche SYSTEM éphémère (
SCHTASKS /Create … /RL HIGHEST /RU SYSTEM) pour écrire des exclusions Defender, puis auto-suppression - Injection de processus (
CreateRemoteThreadApiCall) dans une application utilisateur légitime
🛡️ Évasion de défense
- Ajout d’exclusions Defender via
Add-MpPreference -ExclusionPathet registre HKLM - Suppression des clichés instantanés :
vssadmin delete shadows /all /quiet - Durcissement des répertoires de payload avec
icacls - Neutralisation de Windows Update (arrêt/désactivation de wuauserv, UsoSvc, uhssvc, WaaSMedicSvc, renommage des DLL)
- Écriture d’une politique WDAC malveillante (détectée comme
Behavior:Win32/MpTamperGpDisableAVFriendly.A) - DLL Side-Loading : XPSPLOG.dll (payload later-stage), UxEnhance64.dll (stage 1)
📡 Commande et contrôle (C2)
- Protocoles applicatifs sur ports non standard : 5090, 7031, 7032, 7088–7090, 8050, 28290, 28300
- Domaines C2 à 6 caractères en
.net:iualef.net,oijfwe.net,euioxu.net,czijbh.net,wfmwsj.net,tbdqxq.net - Hub principal :
202.95.14[.]237(AS152194, CTG Server Limited) - Staging via bucket Alibaba Cloud OSS (
upitem.oss-cn-hangzhou.aliyuncs.com) sur TLS 443 - Mouvement latéral tenté via SMB
📄 Nature de l’article
Il s’agit d’une publication de recherche technique produite par Microsoft Security Research et Microsoft Defender Experts, visant à documenter la chaîne d’attaque complète, fournir des IOCs exploitables, des requêtes de chasse avancée (KQL) et un mapping MITRE ATT&CK.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1583.006 — Acquire Infrastructure: Web Services (Resource Development)
- T1204.002 — User Execution: Malicious File (Execution)
- T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
- T1059.003 — Command and Scripting Interpreter: Windows Command Shell (Execution)
- T1218.007 — System Binary Proxy Execution: Msiexec (Defense Evasion)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1222.001 — File and Directory Permissions Modification: Windows File and Directory Permissions Modification (Defense Evasion)
- T1112 — Modify Registry (Defense Evasion)
- T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
- T1490 — Inhibit System Recovery (Impact)
- T1489 — Service Stop (Impact)
- T1105 — Ingress Tool Transfer (Command and Control)
- T1071 — Application Layer Protocol (Command and Control)
- T1571 — Non-Standard Port (Command and Control)
IOC
- IPv4 :
202.95.14.237— AbuseIPDB · VT · ThreatFox - IPv4 :
47.239.232.245— AbuseIPDB · VT · ThreatFox - IPv4 :
47.243.218.255— AbuseIPDB · VT · ThreatFox - IPv4 :
103.156.25.35— AbuseIPDB · VT · ThreatFox - IPv4 :
103.183.3.162— AbuseIPDB · VT · ThreatFox - IPv4 :
161.248.87.157— AbuseIPDB · VT · ThreatFox - Domaines :
pc-razerzone.com.cn— VT · URLhaus · ThreatFox - Domaines :
app-microsoft-edge.com.cn— VT · URLhaus · ThreatFox - Domaines :
kaspersky-lab.hl.cn— VT · URLhaus · ThreatFox - Domaines :
sejda.hl.cn— VT · URLhaus · ThreatFox - Domaines :
translate-youdao.hl.cn— VT · URLhaus · ThreatFox - Domaines :
zh-diskgenius.com.cn— VT · URLhaus · ThreatFox - Domaines :
baidu-pan.com.cn— VT · URLhaus · ThreatFox - Domaines :
ocam-pc.com.cn— VT · URLhaus · ThreatFox - Domaines :
cn-drawio.com.cn— VT · URLhaus · ThreatFox - Domaines :
steelseries-cn.com.cn— VT · URLhaus · ThreatFox - Domaines :
gw-sogou.com.cn— VT · URLhaus · ThreatFox - Domaines :
calibre-ebook.com.cn— VT · URLhaus · ThreatFox - Domaines :
mindmoster.com.cn— VT · URLhaus · ThreatFox - Domaines :
gehie246.com— VT · URLhaus · ThreatFox - Domaines :
yimxg25tiy.com— VT · URLhaus · ThreatFox - Domaines :
cc8ttkv35b.com— VT · URLhaus · ThreatFox - Domaines :
n7b8t85zsg.com— VT · URLhaus · ThreatFox - Domaines :
iualef.net— VT · URLhaus · ThreatFox - Domaines :
oijfwe.net— VT · URLhaus · ThreatFox - Domaines :
euioxu.net— VT · URLhaus · ThreatFox - Domaines :
czijbh.net— VT · URLhaus · ThreatFox - Domaines :
wfmwsj.net— VT · URLhaus · ThreatFox - Domaines :
tbdqxq.net— VT · URLhaus · ThreatFox - URLs :
https://www.gehie246.com/712down— URLhaus - URLs :
http://www.gehie246.com/712down— URLhaus - URLs :
https://newopt001.oss-cn-hongkong.aliyuncs.com/innstll.1.0.61.zip— URLhaus - SHA256 :
676a2a7b94ca2f8ec76352ee656e4d075bb342bd7ad6efbc7c19c060001eace7— VT · MalwareBazaar - SHA256 :
6d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8— VT · MalwareBazaar - SHA256 :
c4100ad39d8db98f063feb6c3b6c8e9a9f9d9bf25a1e0233f43b058ff8a7dbdf— VT · MalwareBazaar - SHA256 :
1bd3662d784840e410d2d3c0a1040277f7f549089447359f01e05c2559cb1f17— VT · MalwareBazaar - SHA256 :
c6100166e2d3b40388980f7674712ef39e937ac04925ca5d370415399ed73faf— VT · MalwareBazaar - SHA256 :
f33d160d757e4b39019fdef21cf90cafb501b800ca0d4039366bc30856e3d81b— VT · MalwareBazaar - SHA256 :
e4fe2dee8f0bb132fa15fc686d1f93df39530a2d3a8d3a1f3a605a057c04e7b3— VT · MalwareBazaar - Fichiers :
app_setup.6653004.zip - Fichiers :
XPSPLOG.dll - Fichiers :
UxEnhance64.dll - Fichiers :
a_instapp83353001.exe - Fichiers :
ainst8663586104.exe - Fichiers :
z_instapp83351010.exe - Fichiers :
ainstaller-86533003.exe - Chemins :
D:\hellothere\svchost.exe - Chemins :
C:\ProgramData\zsMmvukD\beuv4Mie.exe - Chemins :
C:\ProgramData\uwMUCYBN\SaYC4Mga.exe - Chemins :
C:\Program Files (x86)\72q1o6\XPSPLOG.dll - Chemins :
C:\Program Files (x86)\72q1o6\40gK5T.exe
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 4 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Silver Fox / Yinhu (other)
- TrueUpdate (repurposed) (loader)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ microsoft.com — source reconnue (liste interne) (20pts)
- ✅ 37907 chars — texte complet (fulltext extrait) (15pts)
- ✅ 51 IOCs dont des hashes (15pts)
- ✅ 7/12 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 19 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Silver Fox (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
202.95.14.237(ip) → VT (13/90 détections)47.239.232.245(ip) → VT (3/90 détections)47.243.218.255(ip) → VT (3/90 détections)6d6ba2bc9ad41483…(sha256) → VT (8/76 détections)pc-razerzone.com.cn(domain) → VT (14/90 détections)
🔗 Source originale : https://www.microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software-download-campaign/