Цепочка доставки ВПО пользователям Малайзии предположительно связана с Silver Fox
Предположительная цепочка доставки вредоносного ПО, связанная с кластером угроз Silver Fox, была нацелена на пользователей из Малайзии. Приманкой стало сообщение в WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta) о проверке финансовых данных. В нём отправили архив PDF_C2841_20260911100446.zip, который содержал образ диска IMG.
В образе находились два компонента для Windows. Первый, исполняемый файл с цифровой подписью, маскировался под программное обеспечение KuGou. Второй, неподписанная DLL, использовал метаданные в стиле Microsoft/DWM, вероятно, чтобы создать видимость легитимности или избежать поверхностного осмотра. Наблюдаемая цепочка продолжалась запуском подписанного исполняемого файла и связанной с ним DLL.
Во время анализа зафиксировали 68 исходящих вызовов Winsock send. Это указывает на сетевую коммуникацию вредоносного ПО.
Деятельность связали с кластером Silver Fox на основании сходства с кампанией, задокументированной CloudSEK и нацеленной на пользователей в Индии. В той кампании ValleyRAT доставляли через цепочку подмены подписанного программного обеспечения. В неё входили легитимный исполняемый файл Thunder.exe от Xunlei и вредоносный файл libexpat.dll. Для кампании также описаны настраиваемые параметры C2, многоуровневая коммуникация, логика повторных попыток, хранение конфигурации в реестре и выполнение в памяти. Сходства позволяют предположить связь, но не подтверждают, что малайзийский образец представляет собой тот же вариант ValleyRAT.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



