El instalador parece auténtico, pero cambia de carga en cada descarga

El 1 de septiembre de 2026, una investigación de Microsoft Security documentó una campaña activa que suplanta páginas de proveedores conocidos para distribuir instaladores maliciosos en Windows, incluida una observación en la que dos archivos con el mismo nombre contenían cargas diferentes y llegaron con unos 69 segundos de separación. La atribución se limita a una coincidencia, con confianza moderada, con la actividad conocida públicamente como Silver Fox o Yinhu; no existe atribución a un Estado.
La campaña divulgada el 1 de septiembre ha comprometido organizaciones de sanidad, manufactura, videojuegos, tecnología, logística, gobierno y educación, principalmente operaciones radicadas en China y usuarios de habla china. The Hacker News detalló el 2 de septiembre que las páginas imitaban marcas como Microsoft Edge, Razer y Kaspersky y que, tras la ejecución, el malware establecía persistencia, debilitaba Microsoft Defender y Windows Update y se comunicaba con infraestructura controlada por los atacantes.
El nombre permanece, pero el servidor regenera el paquete

El indicio central apareció en una página que imitaba la descarga de Razer. El equipo afectado obtuvo un archivo llamado app_setup.6653004.zip y, poco después, recibió bajo ese mismo nombre un archivo cuyo contenido era distinto. La investigación también identificó familias de archivos que mantenían nombres similares mientras cambiaban de hash, incluso cuando la dirección de entrega permanecía estable.
Ese comportamiento reduce la utilidad de bloquear únicamente un nombre o una suma SHA-256 observada una vez. El nombre puede resultar familiar y el hash puede corresponder solo a una de muchas variantes generadas por el servidor; ninguno identifica por sí solo todas las descargas posteriores de la campaña.
Las páginas señuelo reproducían la apariencia de productos conocidos y utilizaban dominios que incorporaban sus marcas, sobre todo bajo terminaciones como .com.cn, .hl.cn y .cn. El candado HTTPS solo acredita que la conexión con el dominio mostrado está cifrada: no demuestra que ese dominio pertenezca al fabricante imitado ni que el archivo sea legítimo.
La ejecución abre una cadena de persistencia y evasión

Después de descargar y extraer el archivo comprimido, el envoltorio ejecuta una primera carga desde una carpeta y un nombre aleatorios. Entre las ubicaciones observadas figuran rutas bajo C:\Users\Public, C:\ProgramData y C:\Program Files (x86), una variación que dificulta crear una regla fiable basada en una ruta completa.
La investigación distinguió dos vías de ejecución. Una utiliza un ejecutable incluido en el archivo comprimido; otra recurre a msiexec.exe, el componente firmado de Windows Installer, para escribir y lanzar la carga desde una ubicación aleatoria. Que intervenga un binario legítimo y firmado de Windows no convierte en confiable el archivo que ese proceso inicia.
Las etapas posteriores crean tareas programadas, algunas con privilegios SYSTEM, y añaden exclusiones amplias a Microsoft Defender. También se observaron intentos de desactivar servicios de Windows Update, eliminar copias de sombra, inyectar código en procesos legítimos y contactar tanto con servidores de mando y control como con almacenamiento en la nube para obtener más componentes.
La comprobación debe terminar antes de ejecutar el archivo
La rotación de nombres y hashes obliga a validar primero la procedencia. Una página visualmente convincente, una conexión HTTPS o un nombre que incluya “setup” son señales insuficientes si no existe una relación verificable entre el dominio, el proveedor y el archivo descargado.
- Recupere el dominio oficial desde una referencia conocida del fabricante y revise la dirección completa. La marca dentro de un subdominio o una terminación parecida no acredita propiedad.
- Compruebe el destino final de la descarga. Si el botón redirige a un host que el proveedor no identifica, detenga el proceso aunque la página inicial parezca auténtica.
- Revise las propiedades del archivo sin abrirlo. Si contiene firma digital, esta debe ser válida y el firmante debe coincidir exactamente con el editor esperado; una firma válida tampoco sustituye la comprobación del dominio y de la cadena de descarga.
- Compare el hash solo cuando el fabricante publique una suma oficial para esa versión concreta. Una diferencia descarta la coincidencia, pero un hash aislado y sin referencia oficial no prueba que el archivo sea seguro.
- Si alguna comprobación falla, no ejecute el instalador. Conserve la URL y los datos de procedencia para el equipo de seguridad sin volver a descargar muestras en un equipo de producción.
Descargar varias veces para comprobar si el contenido cambia puede producir nuevas muestras peligrosas. Esa comparación corresponde a un entorno aislado de análisis; no es una prueba que deba realizar un usuario en el equipo que intenta proteger.
La detección debe seguir la conducta, no solo el hash

Para los administradores, los indicadores estáticos todavía sirven para localizar muestras conocidas, pero no cubren por sí solos una infraestructura que rota archivos y dominios. El análisis de SOC Prime del 4 de septiembre recomienda reconstruir la procedencia mediante FileOriginReferrerUrl y buscar archivos en directorios aleatorios y mecanismos de persistencia que puedan sobrevivir a la contención automática.
Una búsqueda más resistente correlaciona la secuencia completa: descarga desde una página imitadora, extracción y ejecución mediante un compresor, el Explorador o msiexec, creación de ejecutables en rutas aleatorias, tareas programadas iniciadas como SYSTEM y modificaciones de las exclusiones de Defender. La eliminación de copias de sombra, la desactivación de Windows Update, la inyección en procesos y las conexiones por puertos no habituales añaden contexto para separar un archivo aislado de una cadena de compromiso.
Parte de la infraestructura coincidía en sistemas autónomos y servidores DNS compartidos, pero esos proveedores alojaban también a numerosos clientes ajenos a la campaña. Un ASN común puede servir para descubrir relaciones durante una investigación; no es una prueba concluyente de infección ni justifica bloquear todo el sistema autónomo.
Al 4 de septiembre, las publicaciones seguían describiendo la campaña como activa. Microsoft había detectado y bloqueado varias fases y aplicado contención automática en determinados entornos, pero la eliminación completa de las tareas persistentes aún podía requerir intervención humana. La asociación con Silver Fox continúa siendo de confianza moderada, mientras los nombres, hashes y dominios pueden cambiar sin alterar la conducta esencial de la cadena.
Lee también:
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.