SilverFox ataca a fabricante japonés con cadena BYOVD de tres controladores y ValleyRAT

El grupo de ciberdelincuencia china conocido como Silver Fox ha sido detectado utilizando nuevos controladores como parte de ataques de traer su propio controlador vulnerable (BYOVD) dirigidos a una organización japonesa del sector de fabricación industrial, con el objetivo final de implementar ValleyRAT (también conocido como Winos 4.0) para acceso remoto persistente.

En esta campaña, el grupo combina el abuso de nuevos controladores vulnerables, el abuso recién observado de aplicaciones legítimas para el secuestro de DLL, la evasión de defensas y mecanismos de recuperación en capas para mantener ValleyRAT en funcionamiento, según los investigadores de Cato Networks.

La cadena de ataque comienza con un señuelo de phishing con temática de factura que utiliza contenido controlado por el atacante alojado en servicios legítimos de QQ y Tencent Cloud para desencadenar una cadena de secuestro de DLL a través de un archivo ZIP, que allana el camino para la implementación de ValleyRAT, pero no sin antes aprovechar la técnica BYOVD para obtener acceso al kernel y afectar los controles de seguridad en el host comprometido para evadir la detección.

El archivo ZIP contiene un ejecutable descargador que recupera los componentes de la siguiente etapa necesarios para el secuestro de DLL desde una infraestructura de Tencent Cloud controlada por el atacante. Si bien Silver Fox ha utilizado previamente este método con los controladores legítimos pero vulnerables 'amsdk.sys' y 'wsftprm.sys', la última campaña marca el uso de otros dos controladores: 'BootRepair.sys' y 'EnPortv.sys', que no habían sido reportados públicamente en oleadas de ataques anteriores.

Específicamente, la DLL maliciosa ('PDFCORE8.dll') secuestrada por 'ConvertToPDF.exe' o 'PDFDirect.exe' incrusta 'BootRepair.sys', 'EnPortv.sys' y 'wsftprm.sys', convirtiendo el malware en un marco BYOVD modular de tres controladores para la evasión de defensas. Ambos binarios legítimos están asociados con Zeon Corporation.

La idea detrás de incorporar tres controladores diferentes es garantizar la resiliencia operativa en diferentes entornos y convertir la implementación BYOVD en un sistema enchufable que permita a los operadores intercambiar los controladores y reemplazarlos con otras opciones manteniendo intacto el resto del flujo de trabajo. Además, el malware utiliza la desconexión de NTDLL para eliminar los ganchos en modo usuario colocados por el software de seguridad del endpoint para monitorear la actividad nativa de la API de Windows.

El malware integra BYOVD, secuestro de DLL, desconexión de NTDLL, inyección de procesos, almacenamiento de payload en el registro y dos mecanismos de recuperación independientes para afectar los controles de seguridad y mantener la ejecución, dijeron los investigadores.

El cargador de DLL, que actúa como un marco de ejecución autocontenido, también es responsable de lanzar un script batch de vigilancia que asegura la persistencia mediante una tarea programada y se comunica con un servidor externo ('43.128.26[.]132') para obtener shellcode que se inyecta en un nuevo proceso 'svchost.exe' utilizando una técnica llamada secuestro de contexto de hilo. El implante de etapa final resultante es ValleyRAT, una variante de Gh0st RAT que ofrece funcionalidad de acceso remoto, incluyendo comunicación de comando y control (C2), ejecución de tareas y capacidades adicionales posteriores al compromiso.

Un aspecto definitorio de la secuencia de ataque es su diseño de doble vigilancia que asegura la recuperación de la ejecución. Combina una rutina interna que monitorea el payload inyectado con el script de vigilancia externo mencionado que monitorea el cargador detrás de la creación de ese payload. Este enfoque doble significa que terminar un solo componente puede no neutralizar completamente la intrusión. Si el payload inyectado sale, es recreado por el cargador. Si el cargador mismo es terminado, el script de vigilancia entra en acción para reiniciarlo.

Este diseño en capas aumenta la resiliencia porque los defensores deben interrumpir ambos componentes y evitar que cualquiera restaure la otra etapa, dijo Cato. La arquitectura de recuperación también refuerza la modularidad observada en toda la muestra. El despliegue del controlador, la terminación de procesos de seguridad, la inyección, el monitoreo del payload y la recuperación del cargador se implementan como componentes coordinados en lugar de técnicas aisladas.

La divulgación se produce mientras Silver Fox continúa refinando y expandiendo activamente su arsenal con nuevas herramientas, como Atlas RAT (también conocido como AtlasCross RAT), RomulusLoader y SilentRunLoader, incluso mientras el grupo utiliza señuelos con temática fiscal para distribuir Gh0st RAT y DCRat. En un informe publicado esta semana, una empresa de ciberseguridad surcoreana dijo que su retrohunt de 180 días del corpus de VirusTotal identificó 146 muestras únicas de Atlas RAT que abarcan seis versiones de compilaciones PDB, dos nombres de usuario de entorno de desarrollo y 27 linajes heurísticos.

Se observa que tal escala y diversidad son inconsistentes con la gestión por un solo operador, lo que plantea la posibilidad de que el malware haya sido desarrollado comercialmente o distribuido de forma privada, dijo la compañía. Sin embargo, el vínculo con Silver Fox solo se ha sugerido basándose en evidencia circunstancial, y no hay pruebas suficientes para determinar concluyentemente que sean el mismo operador.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *