Microsoft alerta sobre malware distribuído em sites falsos de software

5 минут чтения

Microsoft alerta para malware distribuído em sites falsos de software

A Microsoft emitiu um alerta sobre uma campanha de malware que utiliza páginas com aparência legítima para distribuir programas falsos. A ameaça, associada ao grupo SilverFox, já atingiu organizações de diferentes setores e pode permitir que criminosos assumam o controle de computadores, alterem mecanismos de proteção e avancem por redes corporativas.

O golpe se baseia na oferta de aplicativos conhecidos ou de ferramentas aparentemente úteis. Entre os nomes utilizados pelos invasores estão o navegador Microsoft Edge, o antivírus Kaspersky, o leitor e gerenciador de livros digitais Caliber e drivers para diferentes modelos de mouse. Embora os sites imitem páginas oficiais e apresentem instaladores visualmente convincentes, os arquivos baixados não correspondem aos programas anunciados.

Ao executar o instalador, a vítima recebe o software malicioso sem perceber. O código pode modificar configurações importantes do Windows, desativar o Windows Update e interferir no Microsoft Defender. A campanha também tenta obter privilégios de SYSTEM, nível de acesso que oferece amplo controle sobre o computador e facilita a execução de outras etapas do ataque.

Ataques podem se espalhar pela rede

Depois de comprometer uma máquina, os criminosos procuram alcançar outros dispositivos conectados à mesma infraestrutura. A Microsoft identificou tentativas de movimentação lateral por meio do protocolo SMB, frequentemente utilizado para compartilhamento de arquivos, pastas e recursos em redes corporativas.

Essa estratégia aumenta significativamente o impacto da infecção. Um computador inicialmente usado por um funcionário pode servir como ponto de entrada para servidores, estações administrativas e sistemas que armazenam informações sensíveis. Quanto maior a exposição da rede e mais permissões estiverem concentradas em uma única conta, maiores serão as possibilidades de propagação.

A campanha foi observada em organizações dos setores de saúde, manufatura, jogos, tecnologia, logística, governo e ensino superior. Empresas multinacionais com operações na China e usuários de língua chinesa aparecem entre os grupos especialmente afetados, embora o modelo de ataque possa ser aplicado contra vítimas em outras regiões.

SilverFox é apontado como responsável

A Microsoft atribui a operação, com alta probabilidade, ao grupo conhecido como SilverFox. Relatos anteriores da Kaspersky já haviam associado esse grupo a campanhas direcionadas contra organizações e à possível coleta de informações estratégicas ou confidenciais.

O interesse dos criminosos não se limita à instalação de um programa malicioso. Após obter acesso, eles podem realizar reconhecimento da rede, identificar usuários privilegiados, capturar credenciais, buscar documentos e preparar novas ações contra sistemas internos. Em ambientes corporativos, esse tipo de comprometimento pode resultar em espionagem, interrupção operacional e exposição de dados.

Como os sites falsos enganam as vítimas

Os distribuidores do malware exploram uma prática comum: usuários procuram na internet uma ferramenta específica e escolhem rapidamente um dos primeiros resultados exibidos. Páginas fraudulentas podem utilizar logotipos, cores, nomes de domínio e textos semelhantes aos de desenvolvedores conhecidos.

Em alguns casos, anúncios patrocinados ou técnicas de otimização para mecanismos de busca ajudam esses sites a aparecerem em posições de destaque. O usuário acredita estar acessando uma página oficial, mas acaba baixando um arquivo manipulado. A semelhança visual reduz a chance de desconfiança, principalmente quando a instalação parece ocorrer normalmente.

Outro risco está nos sites que prometem versões gratuitas, atualizações urgentes ou drivers “exclusivos”. Mensagens de urgência incentivam decisões rápidas e dificultam a verificação da origem do arquivo. Por isso, a aparência profissional de uma página não deve ser considerada prova de autenticidade.

Recomendações da Microsoft

Para reduzir a exposição, a Microsoft recomenda impedir a execução de arquivos executáveis que não atendam a critérios definidos pela organização. Políticas de controle de aplicações podem permitir somente programas assinados, aprovados ou distribuídos por canais internos.

Também é importante bloquear scripts ofuscados, que utilizam técnicas para esconder seu comportamento e dificultar a análise. Soluções de segurança devem ser configuradas para detectar alterações suspeitas no sistema, tentativas de elevação de privilégio e conexões incomuns entre computadores.

A empresa orienta ainda que os funcionários não baixem programas de fontes desconhecidas. Sempre que possível, o software deve ser obtido diretamente do site oficial do fabricante, de lojas confiáveis ou de repositórios corporativos administrados pela equipe de tecnologia.

Medidas adicionais para proteger as organizações

A autenticação multifator deve ser aplicada principalmente a contas administrativas e serviços acessíveis remotamente. Mesmo que uma senha seja roubada durante a infecção, uma segunda etapa de verificação pode impedir o acesso indevido.

A aplicação regular de atualizações também é essencial. Sistemas operacionais, navegadores, antivírus e ferramentas de gerenciamento devem permanecer atualizados para reduzir vulnerabilidades que poderiam ser exploradas após a instalação do malware.

As empresas devem adotar o princípio do menor privilégio, garantindo que cada usuário tenha somente as permissões necessárias para suas funções. Contas administrativas não devem ser utilizadas rotineiramente para tarefas comuns, como navegação na internet ou instalação de aplicativos.

A segmentação da rede é outra barreira importante. Ao separar estações de trabalho, servidores, dispositivos críticos e sistemas de backup, a organização dificulta a movimentação lateral via SMB e limita o alcance de uma eventual invasão.

O que fazer diante de uma suspeita de infecção

Se um computador apresentar alterações inesperadas no Defender, falhas no Windows Update, lentidão incomum ou conexões suspeitas, ele deve ser isolado da rede imediatamente. A remoção do cabo de rede ou a desconexão do Wi-Fi pode impedir que o malware alcance outros sistemas.

A equipe responsável deve preservar registros, analisar processos em execução, verificar tarefas agendadas e revisar conexões realizadas pela máquina. É recomendável evitar a simples formatação antes da coleta de evidências, especialmente em incidentes que possam envolver dados corporativos.

Por fim, senhas utilizadas no dispositivo comprometido devem ser trocadas a partir de um equipamento confiável. A organização também precisa revisar acessos, verificar possíveis cópias de arquivos e monitorar a rede em busca de novas máquinas afetadas. A combinação de conscientização, controles técnicos e resposta rápida é a forma mais eficaz de reduzir os danos causados por campanhas de software falso.