---
title: "Fałszywe instalatory wyłączają Windows Update i osłabiają Microsoft Defender"
description: "Microsoft ostrzega przed kampanią, w której fałszywe strony pobierania oprogramowania dostarczają malware wyłączające aktualizacje Windows i osłabiające Defendera. Aktywność przypisano z umiarkowaną pewnością chińskiemu klastrowi Silver Fox."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywe-instalatory-wylaczaja-windows-update-i-oslabiaja-microsoft-defender"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywe-instalatory-wylaczaja-windows-update-i-oslabiaja-microsoft-defender/index.md"
date_published: "2026-09-02T20:16:45.925Z"
date_modified: "2026-09-02T20:16:53.222Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "windows"
  - "malware"
  - "złośliwe instalatory"
source_url: "https://thehackernews.com/2026/09/fake-software-installers-disable.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1788372092579.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Fałszywe instalatory wyłączają Windows Update i osłabiają Microsoft Defender

> Fałszywe strony pobierania oprogramowania dostarczają malware, które wyłącza część ochrony Windows Update i Microsoft Defender.

## Kluczowe informacje
- Fałszywe strony kopiują witryny zaufanych producentów oprogramowania.
- Malware tworzy trwałość, osłabia Defendera i blokuje część mechanizmów Windows Update.
- Ofiary pochodzą między innymi z sektora zdrowia, produkcji, technologii, administracji i edukacji.
- Microsoft wiąże kampanię z klastrem Silver Fox, znanym także jako Yinhu.

Microsoft ostrzegł przed aktywną kampanią malware, w której operatorzy tworzą fałszywe strony pobierania oprogramowania i podszywają się pod zaufanych producentów. Złośliwe instalatory są używane do uzyskania trwałego dostępu do urządzeń, osłabienia zabezpieczeń systemu Windows oraz komunikacji z infrastrukturą sterującą. Kampania doprowadziła do kompromitacji organizacji z wielu branż, przede wszystkim chińskojęzycznych użytkowników i oddziałów międzynarodowych firm działających w Chinach.

## Fałszywe strony kopiują witryny producentów

Witryny wykorzystywane w kampanii wiernie odwzorowywały wygląd legalnych stron dostawców oprogramowania. Zawierały wyraźne przyciski pobierania i chińskojęzyczne treści, które miały skłonić użytkownika do pobrania archiwum ZIP. Po otwarciu archiwum uruchamiał się pośredni instalator, a następnie pierwszy etap złośliwego łańcucha. Microsoft zaobserwował również wariant wykorzystujący zaufany mechanizm Windows Installer. Nazwa pobieranego pliku pozostawała taka sama, ale jego suma kontrolna zmieniała się przy każdym pobraniu, co wskazuje na generowanie ładunku po stronie serwera.

- Wśród poszkodowanych znalazły się organizacje z sektora zdrowia, produkcji, gier, technologii, logistyki, administracji publicznej i edukacji.
- Instalatory stosowały więcej niż jeden sposób uruchomienia, w tym łańcuch z pośrednim instalatorem oraz zaufany mechanizm instalacyjny Windows.
- Trwałość uzyskiwano za pomocą zadań harmonogramu przypominających rutynowe zadania informatyczne lub produktywnościowe.
- Microsoft ocenił z umiarkowaną pewnością, że kampania jest zgodna z aktywnością klastra Silver Fox, znanego także jako Yinhu.

## Malware blokuje aktualizacje i osłabia ochronę

Po uruchomieniu złośliwe oprogramowanie wykonywało działania mające utrudnić wykrycie i usunięcie infekcji. Tworzyło zadania działające z wysokimi uprawnieniami, dodawało własne lokalizacje do wykluczeń Microsoft Defendera, usuwało kopie woluminów i zmieniało uprawnienia do katalogów z ładunkiem. W praktyce ograniczało to możliwości ochrony systemu oraz utrudniało przywrócenie danych i posprzątanie urządzenia przez standardowego użytkownika.

Kampania ingerowała także w Windows Update. Złośliwy kod zatrzymywał i wyłączał wybrane usługi aktualizacji, zmieniał nazwy powiązanych bibliotek DLL oraz usuwał lokalną pamięć podręczną aktualizacji. Po wykonaniu tych czynności malware nawiązywało komunikację C2 z serwerami kontrolowanymi przez atakujących, korzystając z protokołów aplikacyjnych i niestandardowych kanałów. Microsoft nie określił ostatecznego celu operacji. Firma poinformowała jednak, że Defender wykrył aktywność i uruchomił automatyczne procedury ograniczania ataku.

## Powiązana kampania dostarcza ValleyRAT

Opis Microsoftu pojawił się kilka dni po raporcie Kaspersky dotyczącym zmodyfikowanego instalatora chińskiego narzędzia QN Wallpaper. Oryginalna aplikacja jest legalnym adware, które podczas instalacji dostarcza dodatkowe aplikacje partnerskie i wyświetla reklamy. W analizowanym przypadku napastnicy wykorzystali ją do uruchomienia złośliwej biblioteki pod pozorem działania podpisanego procesu. Technika ta, określana jako DLL sideloading lub sideloading DLL, utrudnia wykrycie kodu, ponieważ złośliwe działanie odbywa się w kontekście legalnego programu.

W tym łańcuchu dostarczany był backdoor ValleyRAT. Według Kaspersky może on zbierać informacje o systemie, rejestrować naciśnięcia klawiszy i zawartość schowka, wykonywać zrzuty ekranu, pobierać dodatkowe moduły oraz aktualizować adresy C2. Firma oceniła, że Silver Fox kieruje swoje działania zarówno na potrzeby szpiegostwa cybernetycznego, jak i zysku finansowego. Z kolei Expel przypisał część wykorzystania ValleyRAT podgrupie CuboidalCanine, powiązanej z GoldenEyeDog. Eksperci podkreślają jednak, że sam malware nie przesądza o sprawcy, ponieważ jego kod jest publicznie dostępny.

Dla organizacji najważniejszym sygnałem ostrzegawczym pozostają instalatory pobierane spoza oficjalnych kanałów, nieoczekiwane zadania harmonogramu, zmiany wykluczeń Defendera oraz problemy z aktualizacjami Windows. Weryfikowanie źródła oprogramowania, centralne monitorowanie tych zmian i szybka izolacja podejrzanych urządzeń mogą ograniczyć skutki podobnych kampanii.

## Wyjaśnienie pojęć

### [infrastruktura dowodzenia i kontroli](https://najnowsze-informacje.pl/definicje/infrastruktura-dowodzenia-i-kontroli)

Zestaw serwerów, usług i mechanizmów, za pomocą których operator zdalnie przekazuje polecenia zainfekowanym urządzeniom oraz odbiera od nich informacje.

### [DLL sideloading](https://najnowsze-informacje.pl/definicje/dll-sideloading)

Technika polegająca na nakłonieniu legalnego programu do załadowania złośliwej biblioteki DLL umieszczonej obok jego pliku.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/fake-software-installers-disable.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-02T20:16:45.925Z
- **Ostatnia aktualizacja:** 2026-09-02T20:16:53.222Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywe-instalatory-wylaczaja-windows-update-i-oslabiaja-microsoft-defender](https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywe-instalatory-wylaczaja-windows-update-i-oslabiaja-microsoft-defender)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywe-instalatory-wylaczaja-windows-update-i-oslabiaja-microsoft-defender/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywe-instalatory-wylaczaja-windows-update-i-oslabiaja-microsoft-defender/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Fałszywe instalatory wyłączają Windows Update i osłabiają Microsoft Defender”, 2026-09-02, https://najnowsze-informacje.pl/cyberbezpieczenstwo/falszywe-instalatory-wylaczaja-windows-update-i-oslabiaja-microsoft-defender
