A Microsoft rastreia uma campanha ativa de malware que usa sites falsificados de download para se passar por fornecedores confiáveis de software e distribuir instaladores capazes de desarmar o Microsoft Defender, paralisar o Windows Update e manter acesso remoto persistente nas máquinas invadidas. As vítimas confirmadas se concentram em operações sediadas na China de multinacionais e em usuários falantes de chinês, com comprometimentos documentados em saúde, manufatura, games, tecnologia, logística, governo e educação — mas o vetor de entrada, uma página quase idêntica à do fornecedor legítimo com um botão de download em destaque, depende apenas de um usuário apressado em qualquer país. A resposta prioritária combina três frentes: restringir a instalação de software às fontes oficiais verificadas, ativar e travar por política a proteção contra adulteração do Defender em todos os endpoints e transformar qualquer alteração na lista de exclusões do antivírus em alerta de alta severidade.
O detalhamento técnico está em um relatório técnico do Microsoft Defender Experts, publicado em 1º de setembro, que avalia com confiança moderada que a atividade é consistente com a operação Silver Fox, também rastreada como Yinhu, e nega atribuição a ator estatal. A distinção importa na priorização: o padrão de operação — volume alto de iscas comerciais, automação na entrega e intervenção humana pontual em vítimas selecionadas — lembra a lógica de mercado que hoje comanda o cenário do ransomware em 2026, e não a disciplina de uma campanha estatal dedicada. Em paralelo, a Kaspersky documentou uma cadeia irmã que entrega o backdoor ValleyRAT disfarçado em adware assinado, reforçando que o grupo constrói vantagem justamente onde os defensores mais confiam: em binários assinados e em exceções de segurança criadas pelo próprio usuário.
Como funciona a cadeia
A entrada é um site fraudulento que clona a identidade visual do fornecedor verdadeiro. A Microsoft listou domínios de isca como pc-razerzone[.]com[.]cn, kaspersky-lab[.]hl[.]cn e app-microsoft-edge[.]com[.]cn, quase todos sob os sufixos.com.cn e.hl.cn, com o nome da marca embutido no endereço. O botão de download leva a um arquivo ZIP servido por hosts rotativos, como gehie246[.]com/712down, e por um bucket de armazenamento suspeito de ser controlado pelos atacantes na Alibaba Cloud, em newopt001.oss-cn-hongkong[.]aliyuncs[.]com.
Depois de extraído, um instalador invólucro lança o payload de primeira etapa em um caminho aleatório, com frequência em diretórios graváveis por qualquer usuário, como C:\ProgramData e C:\Users\Public. A persistência vem do Agendador de Tarefas: tarefas com nomes deliberadamente banais, como “Deadline Mission Target” e “Hierarchy Tools Smooth Inventory”, relançam o código aproximadamente a cada 60 segundos, o que produz uma cadência característica de reexecução nos hosts afetados. Existe ainda um segundo vetor de execução pelo Windows Installer: o msiexec.exe em modo embutido grava e executa um executável de nome aleatório em diretório de escrita livre, ganhando execução sob um componente do Windows assinado e, por isso, confiável.
O escalonamento de privilégio é utilitário. O malware cria uma tarefa efêmera que roda como SYSTEM apenas para gravar exclusões amplas de varredura no Defender por meio do PowerShell e se autodestrói em seguida, reduzindo o rastro forense. A Microsoft também observou injeção de processo em aplicativo legítimo do usuário e, em parte dos ambimentos, atividade interativa com mãos no teclado e tentativa de movimento lateral por SMB — sinal de que alguns comprometimentos são administrados por operador humano, e não apenas por automação. O Defender detectou e conteve a atividade em múltiplas etapas, inclusive com contenção automática de ataque.
A engenhosidade do hash mutável
O detalhe que quebra as defesas tradicionais está no próprio arquivo baixado: o nome do ZIP permanece constante, mas o hash muda a cada download. A Microsoft observou duas cópias do mesmo arquivo com hashes diferentes em cerca de 69 segundos, o que caracteriza geração do payload no servidor, sob demanda, para cada pedido. Listas de bloqueio por hash ou por nome de arquivo, portanto, envelhecem no instante em que são publicadas.
A telemetria de referenciador associou cada arquivo baixado à página de impersonação que o serviu, o que permitiu reconstruir o funil completo: página de marca falsificada, host de entrega rotativo e infraestrutura de payload comum a todas as iscas. Para a defesa, isso muda o objeto confiável: deixa de ser o arquivo e passa a ser a sequência comportamental — download a partir de domínio que imita marca, extração de arquivo, executável aleatório em diretório gravável, criação de tarefa agendada e escrita de exclusão no antivírus.
O papel do ValleyRAT
A análise da Kaspersky sobre a cadeia vizinha mostra o mesmo gosto por processos assinados. Um instalador entrega uma cópia modificada do QN Wallpaper, adware chinês legítimo; antes de executá-lo, o instalador grava a chave de registro DisableAntiSpyware para desabilitar o Windows Defender. O executável assinado QnWallpaper.exe então carrega uma libcef.dll maliciosa plantada no mesmo diretório — DLL sideloading — e essa biblioteca decifra um payload criptografado em AES que contém o backdoor ValleyRAT, também rastreado como Winos 4.0.
O ValleyRAT registra teclas e a janela em foco, captura a área de transferência, tira capturas de tela, apaga logs e baixa módulos adicionais sob comando do operador, com injeção em processos legítimos do sistema. Os servidores de comando citados no relatório incluem 103.45.66.18 e 192.253.225.173. A Kaspersky registrou mais de 100,000 detecções de ValleyRAT e malware associado ao longo de 2026, com mais de 1500 usuários únicos afetados, principalmente na China e na Índia.
A geografia dos ataques, somada ao uso do ValleyRAT, aponta para o Silver Fox como provável operador, na avaliação dos pesquisadores. O grupo também demonstra flexibilidade logística: na cadeia descrita pela Microsoft, o mesmo payload que não alcançava domínios curtos de comando, como iualef[.]net e oijfwe[.]net, mantinha comunicação resiliente com o bucket de armazenamento em nuvem — o mesmo princípio de abusar de serviços legítimos que já levou outros grupos a esconder comando e controle em blockchains públicas. Empresas com operações, fornecedores ou equipes na Ásia devem tratar a cadeia como ameaça diretamente relevante.
Sinais de comprometimento
A cadência de reexecução e o casamento entre tarefa efêmera e exclusão de antivírus são as assinaturas mais confiáveis porque sobrevivem à troca de hash. A tabela abaixo concentra o que procurar primeiro:
| Sinal | O que verificar | Prioridade |
|---|---|---|
| Reexecução constante por tarefa agendada | Tarefas com nomes banais relançando processos a cada 60 segundos, com pai em svchost.exe do serviço Schedule | P1 |
| Escrita de exclusão no Defender | Alertas de modificação na lista de exclusões do antivírus vindos de tarefa SYSTEM efêmera | P1 |
| Executável aleatório em diretório gravável | Binários de nome aleatório criados em C:\ProgramData ou C:\Users\Public | P1 |
| Conexões com infraestrutura da campanha | Contato com iualef[.]net, oijfwe[.]net ou bucket newopt001.oss-cn-hongkong[.]aliyuncs[.]com | P1 |
| msiexec em modo embutido gravando em Public | msiexec.exe -Embedding lançando executável aleatório fora de implantação aprovada | P2 |
| Sideloading em adware assinado | QnWallpaper.exe ou QnwPlayer.exe carregando libcef.dll; chave DisableAntiSpyware ativada | P2 |
Ações priorizadas de defesa
P1 — Ative e trave por política a proteção contra adulteração do Defender: ela bloqueia escritas de exclusão e de registro mesmo quando o payload roda como SYSTEM, exatamente o mecanismo do qual a campanha depende. Bloqueie no fluxo web e de e-mail arquivos ZIP com nomes app_setup.*, zinst.*, zintall.*, intsoft.* e innstll.* provenientes de domínios.com.cn e.hl.cn que imitam marcas, junto com os caminhos de entrega /712down, /73inst, /7qinst e /ins711. Crie alertas de alta severidade para qualquer modificação na lista de exclusões do antivírus, criação de tarefa agendada por processo residente em ProgramData ou Public e ativação da chave DisableAntiSpyware. Hosts suspeitos devem ser isolados rapidamente, porque a persistência em cadência curta converte um comprometimento raso em foothold profundo em poucos minutos.
P2 — Audite as exclusões existentes de varredura em todo o parque e remova as que não tenham justificativa documentada. Formalize política de software de terceiros em dispositivos corporativos, com origem de download restrita a portais oficiais do fabricante. Cace o padrão de sideloading — processo assinado carregando biblioteca de caminho incomum — e monitore dados de referenciador de downloads para identificar domínios recém-registrados que embutem nomes de marcas conhecidas. Por fim, revise se as regras de detecção do seu EDR dependem de hash: nesta campanha, essa dependência equivale a não ter regra alguma.