A Microsoft rastreia uma campanha ativa de malware que usa sites falsificados de download para se passar por fornecedores confiáveis de software e distribuir instaladores capazes de desarmar o Microsoft Defender, paralisar o Windows Update e manter acesso remoto persistente nas máquinas invadidas. As vítimas confirmadas se concentram em operações sediadas na China de multinacionais e em usuários falantes de chinês, com comprometimentos documentados em saúde, manufatura, games, tecnologia, logística, governo e educação — mas o vetor de entrada, uma página quase idêntica à do fornecedor legítimo com um botão de download em destaque, depende apenas de um usuário apressado em qualquer país. A resposta prioritária combina três frentes: restringir a instalação de software às fontes oficiais verificadas, ativar e travar por política a proteção contra adulteração do Defender em todos os endpoints e transformar qualquer alteração na lista de exclusões do antivírus em alerta de alta severidade.

O detalhamento técnico está em um relatório técnico do Microsoft Defender Experts, publicado em 1º de setembro, que avalia com confiança moderada que a atividade é consistente com a operação Silver Fox, também rastreada como Yinhu, e nega atribuição a ator estatal. A distinção importa na priorização: o padrão de operação — volume alto de iscas comerciais, automação na entrega e intervenção humana pontual em vítimas selecionadas — lembra a lógica de mercado que hoje comanda o cenário do ransomware em 2026, e não a disciplina de uma campanha estatal dedicada. Em paralelo, a Kaspersky documentou uma cadeia irmã que entrega o backdoor ValleyRAT disfarçado em adware assinado, reforçando que o grupo constrói vantagem justamente onde os defensores mais confiam: em binários assinados e em exceções de segurança criadas pelo próprio usuário.

Como funciona a cadeia

A entrada é um site fraudulento que clona a identidade visual do fornecedor verdadeiro. A Microsoft listou domínios de isca como pc-razerzone[.]com[.]cn, kaspersky-lab[.]hl[.]cn e app-microsoft-edge[.]com[.]cn, quase todos sob os sufixos.com.cn e.hl.cn, com o nome da marca embutido no endereço. O botão de download leva a um arquivo ZIP servido por hosts rotativos, como gehie246[.]com/712down, e por um bucket de armazenamento suspeito de ser controlado pelos atacantes na Alibaba Cloud, em newopt001.oss-cn-hongkong[.]aliyuncs[.]com.

Depois de extraído, um instalador invólucro lança o payload de primeira etapa em um caminho aleatório, com frequência em diretórios graváveis por qualquer usuário, como C:\ProgramData e C:\Users\Public. A persistência vem do Agendador de Tarefas: tarefas com nomes deliberadamente banais, como “Deadline Mission Target” e “Hierarchy Tools Smooth Inventory”, relançam o código aproximadamente a cada 60 segundos, o que produz uma cadência característica de reexecução nos hosts afetados. Existe ainda um segundo vetor de execução pelo Windows Installer: o msiexec.exe em modo embutido grava e executa um executável de nome aleatório em diretório de escrita livre, ganhando execução sob um componente do Windows assinado e, por isso, confiável.

O escalonamento de privilégio é utilitário. O malware cria uma tarefa efêmera que roda como SYSTEM apenas para gravar exclusões amplas de varredura no Defender por meio do PowerShell e se autodestrói em seguida, reduzindo o rastro forense. A Microsoft também observou injeção de processo em aplicativo legítimo do usuário e, em parte dos ambimentos, atividade interativa com mãos no teclado e tentativa de movimento lateral por SMB — sinal de que alguns comprometimentos são administrados por operador humano, e não apenas por automação. O Defender detectou e conteve a atividade em múltiplas etapas, inclusive com contenção automática de ataque.

A engenhosidade do hash mutável

O detalhe que quebra as defesas tradicionais está no próprio arquivo baixado: o nome do ZIP permanece constante, mas o hash muda a cada download. A Microsoft observou duas cópias do mesmo arquivo com hashes diferentes em cerca de 69 segundos, o que caracteriza geração do payload no servidor, sob demanda, para cada pedido. Listas de bloqueio por hash ou por nome de arquivo, portanto, envelhecem no instante em que são publicadas.

A telemetria de referenciador associou cada arquivo baixado à página de impersonação que o serviu, o que permitiu reconstruir o funil completo: página de marca falsificada, host de entrega rotativo e infraestrutura de payload comum a todas as iscas. Para a defesa, isso muda o objeto confiável: deixa de ser o arquivo e passa a ser a sequência comportamental — download a partir de domínio que imita marca, extração de arquivo, executável aleatório em diretório gravável, criação de tarefa agendada e escrita de exclusão no antivírus.

O papel do ValleyRAT

A análise da Kaspersky sobre a cadeia vizinha mostra o mesmo gosto por processos assinados. Um instalador entrega uma cópia modificada do QN Wallpaper, adware chinês legítimo; antes de executá-lo, o instalador grava a chave de registro DisableAntiSpyware para desabilitar o Windows Defender. O executável assinado QnWallpaper.exe então carrega uma libcef.dll maliciosa plantada no mesmo diretório — DLL sideloading — e essa biblioteca decifra um payload criptografado em AES que contém o backdoor ValleyRAT, também rastreado como Winos 4.0.

O ValleyRAT registra teclas e a janela em foco, captura a área de transferência, tira capturas de tela, apaga logs e baixa módulos adicionais sob comando do operador, com injeção em processos legítimos do sistema. Os servidores de comando citados no relatório incluem 103.45.66.18 e 192.253.225.173. A Kaspersky registrou mais de 100,000 detecções de ValleyRAT e malware associado ao longo de 2026, com mais de 1500 usuários únicos afetados, principalmente na China e na Índia.

A geografia dos ataques, somada ao uso do ValleyRAT, aponta para o Silver Fox como provável operador, na avaliação dos pesquisadores. O grupo também demonstra flexibilidade logística: na cadeia descrita pela Microsoft, o mesmo payload que não alcançava domínios curtos de comando, como iualef[.]net e oijfwe[.]net, mantinha comunicação resiliente com o bucket de armazenamento em nuvem — o mesmo princípio de abusar de serviços legítimos que já levou outros grupos a esconder comando e controle em blockchains públicas. Empresas com operações, fornecedores ou equipes na Ásia devem tratar a cadeia como ameaça diretamente relevante.

Sinais de comprometimento

A cadência de reexecução e o casamento entre tarefa efêmera e exclusão de antivírus são as assinaturas mais confiáveis porque sobrevivem à troca de hash. A tabela abaixo concentra o que procurar primeiro:

Sinal O que verificar Prioridade
Reexecução constante por tarefa agendada Tarefas com nomes banais relançando processos a cada 60 segundos, com pai em svchost.exe do serviço Schedule P1
Escrita de exclusão no Defender Alertas de modificação na lista de exclusões do antivírus vindos de tarefa SYSTEM efêmera P1
Executável aleatório em diretório gravável Binários de nome aleatório criados em C:\ProgramData ou C:\Users\Public P1
Conexões com infraestrutura da campanha Contato com iualef[.]net, oijfwe[.]net ou bucket newopt001.oss-cn-hongkong[.]aliyuncs[.]com P1
msiexec em modo embutido gravando em Public msiexec.exe -Embedding lançando executável aleatório fora de implantação aprovada P2
Sideloading em adware assinado QnWallpaper.exe ou QnwPlayer.exe carregando libcef.dll; chave DisableAntiSpyware ativada P2

Ações priorizadas de defesa

P1 — Ative e trave por política a proteção contra adulteração do Defender: ela bloqueia escritas de exclusão e de registro mesmo quando o payload roda como SYSTEM, exatamente o mecanismo do qual a campanha depende. Bloqueie no fluxo web e de e-mail arquivos ZIP com nomes app_setup.*, zinst.*, zintall.*, intsoft.* e innstll.* provenientes de domínios.com.cn e.hl.cn que imitam marcas, junto com os caminhos de entrega /712down, /73inst, /7qinst e /ins711. Crie alertas de alta severidade para qualquer modificação na lista de exclusões do antivírus, criação de tarefa agendada por processo residente em ProgramData ou Public e ativação da chave DisableAntiSpyware. Hosts suspeitos devem ser isolados rapidamente, porque a persistência em cadência curta converte um comprometimento raso em foothold profundo em poucos minutos.

P2 — Audite as exclusões existentes de varredura em todo o parque e remova as que não tenham justificativa documentada. Formalize política de software de terceiros em dispositivos corporativos, com origem de download restrita a portais oficiais do fabricante. Cace o padrão de sideloading — processo assinado carregando biblioteca de caminho incomum — e monitore dados de referenciador de downloads para identificar domínios recém-registrados que embutem nomes de marcas conhecidas. Por fim, revise se as regras de detecção do seu EDR dependem de hash: nesta campanha, essa dependência equivale a não ter regra alguma.

Fontes