خبر و تحلیل

هشدار مایکروسافت دربار‌ه‌ی بدافزاری که آپدیت ویندوز را از کار می‌اندازد و دیفندر را تضعیف می‌کند

حمله‌ای که راه به‌روزرسانی را می‌بندد
یونس مرادی، نویسنده نوشدارو
یونس مرادی
زمان مطالعه ۵ دقیقه
بازبینی: دانیال طبایی
صحت سنجی شده

مایکروسافت از یک کمپین فعال بدافزاری خبر داده که با راه‌اندازی صفحات جعلی، خود را جای شرکت‌های معتبر جا می‌زند و نصب‌کننده‌های آلوده پخش می‌کند. مهاجمان سایت‌های جعلی شبیه صفحات رسمی شرکت‌هایی مثل مایکروسافت، کسپرسکی، ریزر، استیل‌سریز و … ساخته‌اند. کاربر تصور می‌کند دارد نسخه اصلی نرم‌افزار را از صفحه رسمی آن دانلود می‌کند، اما با زدن دکمه دانلود، یک فایل ZIP آلوده دریافت می‌کند.

داخل این فایل ZIP یک نصب‌کننده با نام ظاهراً عادی قرار دارد. کاربر آن را اجرا می‌کند چون فکر می‌کند همان برنامه‌ای است که برای دانلودش آمده؛ اما از همین لحظه زنجیره آلودگی شروع می‌شود. بدافزار در سیستم ماندگار می‌شود، تنظیمات Microsoft Defender را دستکاری می‌کند، Windows Update را از کار می‌اندازد و با سرورهای مهاجمان ارتباط برقرار می‌کند.

نوشدارو پلاس
نوشدارو پلاس

فعلاً گزارشی از هدف‌گیری مشخص کاربران ایرانی در پژوهش مایکروسافت وجود ندارد. بااین‌حال، روش استفاده‌شده، ساخت سایت جعلی برای دانلود نرم‌افزار، محدود به یک کشور نیست.

این سایت‌های جعلی چطور کاربر را فریب می‌دادند؟

صفحه دانلود جعلی مایکروسافت اج که در دامنه مشابه app-microsoft-edge[.]com[.]cn میزبانی می‌شود و یک دکمه دانلود برجسته دارد.

مهاجمان لینک واقعی شرکت‌ها را تغییر نمی‌دادند؛ در عوض دامنه‌های تازه‌ای می‌ساختند که اسمشان شبیه دامنه رسمی بود و نام برند را داخل آدرس قرار می‌دادند. برای مثال، صفحه جعلی Microsoft Edge روی آدرسی مثل app-microsoft-edge[.]com[.]cn قرار داشت. در بعضی موارد هم از غلط املایی عمدی (mindmoster به‌جای MindMaster.) یا ترکیب نام برند با چند واژه دیگر استفاده شده بود تا آدرس در نگاه اول واقعی به نظر برسد.

البته فقط دامنه نبود که فریبنده بود؛ خود صفحه هم ظاهر، لوگو و طراحی سایت اصلی را تقلید می‌کرد و یک دکمه بزرگ دانلود داشت. بنابراین کسی که با عجله فقط نام برند یا ظاهر صفحه را می‌دید، ممکن بود تصور کند در سایت رسمی است. این همان جایی است که بررسی کامل آدرس سایت اهمیت پیدا می‌کند؛ وجود کلمه‌ای مثل Microsoft یا Kaspersky در URL به‌تنهایی هیچ چیزی را ثابت نمی‌کند.

بدافزار چطور سپر ویندوز را از کار می‌اندازد؟

با دانلود از سایت‌های جعلی، یک فایل زیپ آلوده در سیستم کاربر دریافت می‌شود. باز کردن این فایل به یک فایل نصب‌کننده ثانویه (با نام‌های تصادفی مثل a_instapp83353001.exe) می‌رسد که با کلیک روی آن، مرحله‌ی اول آلودگی آغاز می‌شود.

حمله در چند مرحله هوشمندانه اجرا می‌شود:

  1. تولید فایل‌های متغیر: فایل مخرب دانلود‌شده در هر بار دریافت «اثر انگشت دیجیتال» (هش) متفاوتی دارد. به‌عبارتی فایل زیپ به‌شکل لحظه‌ای و روی سرور ساخته می‌شود تا سیستم‌های امنیتی نتوانند آن را از روی یک شناسه‌ی ثابت مسدود کنند.
  2. ماندگاری با تسک‌های جعلی: در هر دو مسیر، بدافزار با ساختن «وظایف زمان‌بندی‌شده» خود را شبیه کارهای روتین جا زده و در سیستم ماندگار می‌شود.
  3. تضعیف «دیفندر»: بدافزار پس از دریافت دسترسی سطح بالا به سیستم، از طریق دستورات «پاورشل» (PowerShell) استثنائاتی در آنتی‌ویروس ویندوز ایجاد می‌کند تا به‌عنوان فایل مخرب شناسایی نشود. همچنین دسترسی‌ فایل‌ها را تغییر می‌دهد تا کاربر بدون دسترسی مدیر نتواند آن‌ها را پاک کند.
  4. از کار انداختن آپدیت ویندوز: بدافزار سرویس‌های حیاتی به‌روزرسانی ویندوز (از جمله wuauserv و UsoSvc) را غیرفعال کرده، فایل‌های DLL آپدیت را تغییر نام داده و کش سیستم را پاک می‌کند تا ویندوز هیچ وصله امنیتی جدیدی دریافت نکند.
  5. ارتباط با سرور مهاجم: پس از این مراحل، بدافزار از طریق پورت‌های غیراستاندارد با سرورهای فرمان و کنترل (C2) مهاجمان ارتباط برقرار می‌کند.

درباره‌ی عامل حمله هم مایکروسافت با «اطمینان متوسط» ارزیابی کرده که این کمپین با فعالیت‌های گروه چینیِ سیلور فاکس (Silver Fox یا Yinhu) همخوان است؛ تیمی که سابقه‌ی استفاده از صفحه‌های دانلود جعلیِ شرکت‌ها برای پخش بدافزار را دارد.

چطور از سیستم در برابر این تهدید محافظت کنیم؟

از آنجا که این بدافزار تلاش می‌کند Windows Update را از کار بیندازد و تنظیمات امنیتی دیفندر را دستکاری کند، برای بررسی وضعیت امنیتی سیستم خود این موارد را کنترل کنید:

محافظت در برابر دستکاری را بررسی کنید

  1. برنامه Windows Security را باز کنید؛
  2. وارد بخش Virus & threat protection شوید؛
  3. روی Manage settings کلیک کنید؛
  4. مطمئن شوید گزینه Tamper Protection روشن است.

این قابلیت جلوی تغییر بعضی از تنظیمات مهم امنیتی دیفندر را توسط برنامه‌های دیگر می‌گیرد و روشن‌بودن آن می‌تواند کار بدافزارهایی را که سعی می‌کنند دیفندر را تضعیف کنند، سخت‌تر کند.

بررسی تنظیمات آنتی‌ویروس

  1. برنامه‌ی Windows Security را باز کنید؛
  2. به مسیر Virus & threat protection و سپس Manage settings بروید؛
  3. در بخش Exclusions، لیست مسیرها را بررسی کنید تا فایل یا پوشه مشکوکی بدون اجازه شما اضافه نشده باشد.

اگر موردی را می‌بینید که خودتان اضافه نکرده‌اید و آن را نمی‌شناسید، مشکوک است؛ اما آن را بدون بررسی حذف نکنید، چون بعضی نرم‌افزارهای معتبر هم ممکن است Exclusion داشته باشند.

اگر به آلودگی سیستم مشکوک هستید

  1. برنامه Windows Security را باز کنید؛
  2. وارد بخش Virus & threat protection شوید؛
  3. روی Scan options کلیک کنید؛
  4. گزینه Microsoft Defender Offline scan را انتخاب کنید؛
  5. فایل‌های باز خود را ذخیره کنید، روی Scan now بزنید و اجازه دهید سیستم ری‌استارت شود.

این اسکن خارج از محیط عادی ویندوز انجام می‌شود و می‌تواند برای پیدا کردن بدافزارهایی که هنگام اجرای معمول ویندوز خود را پنهان می‌کنند، مفید باشد.

بازبینی: دانیال طبایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. The Hacker News
    https://thehackernews.com/2026/09/fake-software-installers-disable.html
  2. microsoft
    https://www.microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software-download-campaign/?utm_source=chatgpt.com