
Что подтверждено источником
В сентябрьском исследовании Microsoft разобрала распространение вредоносных установщиков через копии сайтов загрузки популярных программ. Основные наблюдения относились к китайскоязычным пользователям и китайским подразделениям компаний. Связь активности с Silver Fox оценена с умеренной уверенностью; это не подтверждённая государственная атрибуция.
Microsoft Defender Experts: Counterfeit installers to system compromise
Далее — редакционный разбор и практические рекомендации Virusologia.
Проблема начинается до запуска файла
Пользователь ищет утилиту, видит знакомое название и принимает оформление страницы за доказательство подлинности. Но внешний вид не устанавливает происхождение файла. Для организации полезнее сократить число случайных маршрутов установки: каталог утверждённых приложений, документированные ссылки поставщиков и понятный запрос на новое ПО.
Три независимых вопроса к установщику
Откуда файл получен? Кто его подписал? Совпадает ли он с утверждённой версией? Подпись отвечает только на часть вопросов и не заменяет проверку назначения программы. Хэш полезен при сравнении с доверенным эталоном: красивое значение SHA-256 без такого эталона не делает файл безопасным.
Безопасная проверка без запуска
Пример ниже читает подпись и вычисляет хэш выбранного файла, не запуская его. Отсутствующая подпись не означает автоматически вредоносность, а статус Valid не означает безусловное доверие. Сопоставьте издателя и хэш с независимым источником: внутренним каталогом или документированной страницей поставщика.
Если установщик уже запускали
Зафиксируйте время и исходный адрес загрузки. Сообщите IT или команде реагирования, не очищайте историю и не удаляйте все следы вручную. При обоснованном подозрении используйте предусмотренную процедуру изоляции устройства. Проверяйте события вокруг запуска и доступные с него учётные данные; решение о переустановке принимайте по результатам расследования.
Как измерить улучшение
Посчитайте долю рабочих станций с управляемым каталогом ПО, число неизвестных установок и время от сигнала до решения. В учебном сценарии используйте безвредный тестовый файл. Проверьте, что сотрудник может быстро запросить нужную программу: неудобная легальная процедура создаёт стимул искать обходной путь.
PowerShell: чтение подписи и SHA-256 без запуска файла
$file = 'C:\Users\Public\Downloads\installer.exe'
Get-AuthenticodeSignature -LiteralPath $file |
Select-Object Status, StatusMessage,
@{Name='Publisher'; Expression={$_.SignerCertificate.Subject}}
Get-FileHash -LiteralPath $file -Algorithm SHA256