Скачали привычную программу, получили заражение: как проверять доверие к установщикам
Редакционная AI-иллюстрация Virusologia. Не скриншот инцидента.

Что подтверждено источником

В сентябрьском исследовании Microsoft разобрала распространение вредоносных установщиков через копии сайтов загрузки популярных программ. Основные наблюдения относились к китайскоязычным пользователям и китайским подразделениям компаний. Связь активности с Silver Fox оценена с умеренной уверенностью; это не подтверждённая государственная атрибуция.

Microsoft Defender Experts: Counterfeit installers to system compromise

Далее — редакционный разбор и практические рекомендации Virusologia.

Проблема начинается до запуска файла

Пользователь ищет утилиту, видит знакомое название и принимает оформление страницы за доказательство подлинности. Но внешний вид не устанавливает происхождение файла. Для организации полезнее сократить число случайных маршрутов установки: каталог утверждённых приложений, документированные ссылки поставщиков и понятный запрос на новое ПО.

Три независимых вопроса к установщику

Откуда файл получен? Кто его подписал? Совпадает ли он с утверждённой версией? Подпись отвечает только на часть вопросов и не заменяет проверку назначения программы. Хэш полезен при сравнении с доверенным эталоном: красивое значение SHA-256 без такого эталона не делает файл безопасным.

Безопасная проверка без запуска

Пример ниже читает подпись и вычисляет хэш выбранного файла, не запуская его. Отсутствующая подпись не означает автоматически вредоносность, а статус Valid не означает безусловное доверие. Сопоставьте издателя и хэш с независимым источником: внутренним каталогом или документированной страницей поставщика.

Если установщик уже запускали

Зафиксируйте время и исходный адрес загрузки. Сообщите IT или команде реагирования, не очищайте историю и не удаляйте все следы вручную. При обоснованном подозрении используйте предусмотренную процедуру изоляции устройства. Проверяйте события вокруг запуска и доступные с него учётные данные; решение о переустановке принимайте по результатам расследования.

Как измерить улучшение

Посчитайте долю рабочих станций с управляемым каталогом ПО, число неизвестных установок и время от сигнала до решения. В учебном сценарии используйте безвредный тестовый файл. Проверьте, что сотрудник может быстро запросить нужную программу: неудобная легальная процедура создаёт стимул искать обходной путь.

PowerShell: чтение подписи и SHA-256 без запуска файла

$file = 'C:\Users\Public\Downloads\installer.exe'
Get-AuthenticodeSignature -LiteralPath $file |
    Select-Object Status, StatusMessage,
        @{Name='Publisher'; Expression={$_.SignerCertificate.Subject}}
Get-FileHash -LiteralPath $file -Algorithm SHA256