Silver Fox применила три уязвимых драйвера против производителя из Японии

Исследователи Cato Networks обнаружили атаку группы Silver Fox на японскую организацию промышленного сектора. Целью кампании была установка трояна удалённого доступа ValleyRAT, также известного как Winos 4.0. Перед его запуском вредонос применял BYOVD-цепочку из трёх уязвимых драйверов Windows: BootRepair.sys, EnPortv.sys и wsftprm.sys.
Как развивалась атака
Цепочка начиналась с фишинговой приманки под видом счёта. Контент злоумышленников размещался в легитимных сервисах QQ и Tencent Cloud, а ZIP-архив содержал загрузчик. Тот получал с подконтрольной инфраструктуры Tencent Cloud компоненты следующего этапа и запускал подменную загрузку DLL.
Вредоносная библиотека PDFCORE8.dll загружалась приложениями ConvertToPDF.exe или PDFDirect.exe, связанными с Zeon Corporation. Внутри находились три драйвера. BootRepair.sys и EnPortv.sys прежде публично не связывали с предыдущими волнами Silver Fox; wsftprm.sys группа уже использовала.
Три взаимозаменяемых драйвера превращают BYOVD в модульную схему: оператор может подобрать рабочий вариант для конкретной среды, не меняя остальную цепочку. Получив доступ к ядру, вредонос ослабляет защитные механизмы. Дополнительно он снимает пользовательские inline-перехваты NTDLL, с помощью которых средства защиты отслеживают обращения к Windows API.
Закрепление и восстановление
Загрузчик закрепляется в системе через задание планировщика и запускает контрольный batch-скрипт. Он также получает shellcode с внешнего сервера и внедряет его в новый процесс svchost.exe методом подмены контекста потока. Финальным имплантом становится ValleyRAT — вариант Gh0st RAT с C2-связью, выполнением задач и дополнительными возможностями после компрометации.
У кампании два независимых механизма восстановления. Внутренняя процедура следит за внедрённой нагрузкой и создаёт её заново после завершения. Внешний скрипт наблюдает за загрузчиком и перезапускает его. Поэтому остановка только одного компонента не нейтрализует всю цепочку.
Что учесть бизнесу
При расследовании такой атаки недостаточно завершить подозрительный процесс. Команде защиты нужно одновременно проверить загрузку уязвимых драйверов, задания планировщика, внедрение в svchost.exe и оба механизма восстановления, чтобы один этап не вернул другой.

