SilverFox усилила атаки на промышленность через BYOVD и DLL-сайдлоадинг

Группировка SilverFox в очередной раз продемонстрировала способность к быстрой адаптации, развернув многовекторную кампанию против неназванной японской промышленной производственной компании. Новая операция не только расширяет арсенал злоумышленников за счёт ранее не свойственных им уязвимых драйверов, но и демонстрирует глубокое злоупотребление легитимными инструментами и доверенными системными процессами.

Многоступенчатая цепочка атаки

Кампания стартует с классического фишингового письма, замаскированного под счёт-фактуру. Жертву перенаправляют на вредоносный контент, размещённый на облачных сервисах, не вызывающих подозрений, — QQ и облачных ресурсах Tencent. Такой выбор хостинга позволяет обойти периметровые средства фильтрации, которые редко блокируют крупные легитимные платформы. После перехода по ссылке запускается основная полезная нагрузка, завязанная на технику DLL sideloading с использованием доверенных приложений.

Злоупотребление ConvertToPDF.exe и PDFDirect.exe

Центральным звеном заражения выступают легитимные исполняемые файлы ConvertToPDF.exe и PDFDirect.exe. Злоумышленники используют их для загрузки вредоносной библиотеки PDFCORE8.dll — такой сценарий ранее не фиксировался применительно к этим утилитам. Подобный DLL sideloading не требует компрометации самого приложения и эксплуатирует порядок поиска библиотек, гарантируя выполнение вредоносного кода в контексте процесса, который антивирусы могут считать безопасным.

Техника Bring Your Own Vulnerable Driver (BYOVD)

Скомпрометированная DLL встраивает в систему сразу три уязвимых драйвера:

  • BootRepair.sys
  • EnPortv.sys
  • wsftprm.sys

Использование BYOVD даёт злоумышленникам возможность выполнять операции на уровне ядра — завершать защитные процессы, отключать средства мониторинга и расчищать путь для дальнейших действий. Особо примечательно, что связка BootRepair.sys и EnPortv.sys впервые атрибутирована именно SilverFox, что свидетельствует о значительном расширении их операционного инструментария.

Развёртывание ValleyRAT и закрепление в системе

После первоначальной компрометации SilverFox доставляет инструмент удалённого доступа ValleyRAT. Для долговременного присутствия создаётся задача в планировщике Windows, обеспечивающая запуск вредоносного ПО при каждой загрузке системы или входе пользователя. Дополнительную живучесть обеспечивают два контура мониторинга: внутренний сторожевой механизм и внешний скрипт-наблюдатель, непрерывно контролирующий состояние вредоносного процесса и способный перезапустить его в случае сбоя или принудительного завершения.

Динамические техники уклонения и перехват контекста потока

SilverFox последовательно отказывается от статических индикаторов, делая ставку на динамические методы обхода защиты. Вредоносный код реконструирует имена чувствительных функций Windows API непосредственно во время выполнения и динамически разрешает указатели на них, что серьёзно затрудняет сигнатурный анализ. Кроме того, применяется перехват контекста потока: шеллкод внедряется в доверенный системный процесс svchost.exe, используя его легитимный статус для обхода механизмов обнаружения, привязанных к подозрительным дочерним процессам.

Модульная архитектура и последствия для защиты

Комбинация модульного построения вредоносной программы и продвинутых механизмов самовосстановления создаёт исключительно устойчивое ВПО, способное адаптироваться к прерываниям на любом этапе цепочки атаки. Способность с помощью уязвимых драйверов уничтожать продукты безопасности на уровне ядра переводит противостояние на принципиально иной уровень.

Рекомендации по обнаружению

Фокус защитных мер должен сместиться с изолированных индикаторов компрометации на более широкий поведенческий контекст. Ключевые точки мониторинга включают:

  • подозрительную активность вокруг выполнения легитимных приложений, способных к DLL sideloading;
  • попытки создания или загрузки известных уязвимых драйверов, особенно перечисленных в отчёте;
  • аномальные взаимодействия процессов, в том числе внедрение кода в svchost.exe и нехарактерные задачи в планировщике Windows.

Только проактивный анализ поведения файлов и процессов позволит эффективно противостоять угрозе, которая всё искуснее переплетает легитимные инструменты со скрытыми вредоносными намерениями.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: