SilverFox atakuje japońskiego producenta: BYOVD, ValleyRAT i podwójne mechanizmy samoodtwarzania - Security Bez Tabu

SilverFox atakuje japońskiego producenta: BYOVD, ValleyRAT i podwójne mechanizmy samoodtwarzania

Cybersecurity news

Wprowadzenie do problemu / definicja

Kampania przypisywana grupie SilverFox pokazuje, jak nowoczesne operacje malware łączą kilka technik unikania detekcji w jeden spójny łańcuch ataku. W opisywanym incydencie napastnicy wykorzystali model BYOVD, czyli Bring Your Own Vulnerable Driver, aby uzyskać uprzywilejowany dostęp do systemu i osłabić działanie mechanizmów ochronnych.

Celem końcowym było wdrożenie ValleyRAT, złośliwego oprogramowania zapewniającego trwały zdalny dostęp do zainfekowanego hosta. Szczególnie niepokojące jest tu połączenie legalnych komponentów, podatnych sterowników oraz mechanizmów utrudniających pełne usunięcie zagrożenia.

W skrócie

  • SilverFox przeprowadził atak na organizację z japońskiego sektora produkcyjnego.
  • Łańcuch infekcji obejmował phishing, DLL side-loading oraz BYOVD oparty na trzech sterownikach.
  • W kampanii wykorzystano BootRepair.sys, EnPortv.sys oraz wsftprm.sys.
  • Malware wykonywał unhooking NTDLL, iniekcję do procesu svchost.exe i uruchamiał ValleyRAT.
  • Atak wyróżniała podwójna architektura watchdogów, zwiększająca odporność infekcji na remediację.

Kontekst / historia

SilverFox jest grupą cyberprzestępczą kojarzoną z kampaniami wykorzystującymi narzędzia zdalnego dostępu, w tym rodziny powiązane z Gh0st RAT i Winos 4.0. Operatorzy tej grupy byli już wcześniej łączeni z technikami DLL side-loading oraz nadużywaniem legalnych, ale podatnych sterowników w celu obchodzenia ochrony EDR i AV.

Najnowsza kampania wskazuje jednak na dalszą ewolucję ich arsenału. Zamiast polegać na pojedynczym sterowniku, napastnicy wdrożyli bardziej modułową architekturę, pozwalającą wymieniać komponenty zależnie od środowiska ofiary. Taki model zwiększa niezawodność operacji i utrudnia tworzenie skutecznych reguł detekcyjnych opartych wyłącznie na pojedynczych artefaktach.

Atak rozpoczął się od wiadomości phishingowej o tematyce faktury. To nadal jeden z najskuteczniejszych scenariuszy socjotechnicznych w środowiskach korporacyjnych i przemysłowych, gdzie wymiana dokumentów z dostawcami oraz partnerami biznesowymi jest codziennością.

Analiza techniczna

Początkowy wektor infekcji opierał się na archiwum ZIP dostarczonym w ramach kampanii phishingowej. Archiwum zawierało downloader odpowiedzialny za pobranie kolejnych komponentów z infrastruktury kontrolowanej przez atakujących.

Następnie uruchamiany był mechanizm DLL side-loading z użyciem legalnych aplikacji, takich jak ConvertToPDF.exe lub PDFDirect.exe, które ładowały złośliwą bibliotekę PDFCORE8.dll. To właśnie ona pełniła rolę głównego loadera i osadzała w sobie trzy sterowniki wykorzystywane w schemacie BYOVD: BootRepair.sys, EnPortv.sys oraz wsftprm.sys.

Taki model dawał operatorom dużą elastyczność. Jeżeli użycie jednego sterownika było blokowane przez polityki systemowe, ochronę endpointu lub ograniczenia zgodności środowiskowej, możliwe było przełączenie się na inny komponent bez przebudowy całego łańcucha ataku.

Po uzyskaniu możliwości działania na poziomie jądra napastnicy wykorzystywali sterowniki do osłabiania zabezpieczeń na stacji roboczej. Istotnym elementem był również unhooking biblioteki NTDLL, czyli usuwanie hooków w trybie użytkownika zakładanych przez produkty ochronne do monitorowania natywnych wywołań API systemu Windows.

Kolejny etap obejmował pobranie shellcode’u z serwera dowodzenia i iniekcję do nowego procesu svchost.exe. Do uruchomienia ładunku wykorzystano technikę thread-context hijacking, która pozwala przejąć kontekst istniejącego wątku i wykonać kod w procesie wyglądającym na legalny.

Końcowym implantem był ValleyRAT, wariant rodziny Gh0st RAT, umożliwiający zdalne sterowanie systemem, wykonywanie poleceń operatora, komunikację z infrastrukturą C2 oraz prowadzenie dalszych działań po uzyskaniu kompromitacji. Loader tworzył także zadanie harmonogramu i uruchamiał zewnętrzny skrypt wsadowy pełniący rolę watchdoga.

Najbardziej zaawansowanym elementem kampanii była podwójna logika samoodtwarzania. Jeden komponent monitorował działanie wstrzykniętego ładunku, a drugi nadzorował sam loader. W praktyce oznacza to, że usunięcie tylko jednego elementu nie musiało zatrzymać infekcji, ponieważ pozostały mechanizm przywracał brakujący komponent.

Konsekwencje / ryzyko

Z perspektywy obrońców najgroźniejsze jest połączenie legalnych komponentów z podatnymi sterownikami oraz wielowarstwową persystencją. BYOVD może umożliwić obejście klasycznych mechanizmów ochrony endpointów, zwłaszcza tam, gdzie nie wdrożono rygorystycznej kontroli ładowanych sterowników.

W środowisku produkcyjnym ryzyko jest jeszcze większe. Systemy przemysłowe często działają długo bez zmian konfiguracyjnych, mają ograniczone okna serwisowe i korzystają z wyspecjalizowanego oprogramowania, którego aktualizacja bywa utrudniona. To sprzyja skuteczności kampanii opartych na zaufanych binariach i technikach living-off-the-land.

ValleyRAT jako implant zdalnego dostępu może prowadzić do kradzieży danych, długotrwałej obecności w sieci, ruchu bocznego oraz przygotowania kolejnych etapów ataku. Kompromitacja pojedynczego hosta użytkownika może więc stać się punktem wejścia do znacznie szerszej infiltracji środowiska.

Podwójne mechanizmy recovery oznaczają również wyższe koszty obsługi incydentu. Standardowe działania, takie jak zakończenie podejrzanego procesu czy usunięcie jednego artefaktu z autostartu, mogą okazać się niewystarczające i dać jedynie pozorne wrażenie skutecznej remediacji.

Rekomendacje

Organizacje powinny wdrożyć kontrolę sterowników ładowanych do systemów Windows, w tym polityki blokujące znane podatne sterowniki oraz mechanizmy oparte na listach dozwolonych. Kluczowe jest także regularne aktualizowanie i egzekwowanie blocklist wykorzystywanych w scenariuszach BYOVD.

Należy zwiększyć widoczność zdarzeń związanych z DLL side-loading. Monitorowanie uruchomień legalnych aplikacji ładujących nietypowe biblioteki z katalogów użytkownika, lokalizacji tymczasowych lub świeżo rozpakowanych archiwów może znacząco skrócić czas wykrycia.

Zespół SOC powinien monitorować symptomy unhookingu NTDLL, nietypowych iniekcji do svchost.exe oraz tworzenia zadań harmonogramu powiązanych z nieznanymi loaderami. Użyteczne będą korelacje obejmujące pobranie archiwum ZIP, uruchomienie binariów z niestandardowej ścieżki, utworzenie Scheduled Task oraz późniejszą komunikację wychodzącą do rzadko obserwowanych adresów.

W obszarze poczty elektronicznej konieczne jest wzmacnianie ochrony przed phishingiem o tematyce finansowej i zakupowej. Pomocne są sandboxing załączników, analiza behawioralna archiwów oraz szkolenia użytkowników ukierunkowane na wiadomości imitujące faktury, zamówienia i rozliczenia.

W reakcji na incydent nie należy ograniczać się do usunięcia pojedynczego pliku czy procesu. Konieczna jest pełna analiza pamięci, artefaktów persystencji, zadań harmonogramu, załadowanych sterowników oraz zależności między komponentami loadera i implantu.

  • Włącz blokowanie znanych podatnych sterowników.
  • Monitoruj przypadki DLL side-loading z użyciem legalnych aplikacji.
  • Analizuj tworzenie zadań harmonogramu i skryptów wsadowych uruchamianych automatycznie.
  • Sprawdzaj nietypowe iniekcje do svchost.exe oraz oznaki unhookingu NTDLL.
  • Segmentuj sieć i ograniczaj uprawnienia lokalnych administratorów.

Podsumowanie

Kampania SilverFox przeciwko japońskiemu producentowi potwierdza, że nowoczesne operacje malware stają się coraz bardziej modułowe, odporne i ukierunkowane na obchodzenie zabezpieczeń endpointowych. Połączenie phishingu, DLL side-loading, techniki BYOVD z trzema sterownikami, unhookingu NTDLL, iniekcji do svchost.exe oraz podwójnych mechanizmów watchdog tworzy wyjątkowo trudny do neutralizacji łańcuch ataku.

Najważniejszy wniosek dla obrońców jest prosty: skuteczna ochrona nie może opierać się wyłącznie na sygnaturach pojedynczych plików. Potrzebne są kontrole sterowników, telemetryka behawioralna, detekcja persystencji oraz dokładna analiza powiązań między etapami ataku.

Źródła

  1. SilverFox Targets Japanese Manufacturer with 3-Driver BYOVD Chain and ValleyRAT
  2. Cato Networks analysis on SilverFox campaign
  3. Picus Security: Thread Context Hijacking