SilverFox усилила атаки на промышленность через BYOVD и DLL-сайдлоадинг
Группировка SilverFox в очередной раз продемонстрировала способность к быстрой адаптации, развернув многовекторную кампанию против неназванной японской промышленной производственной компании. Новая операция не только расширяет арсенал злоумышленников за счёт ранее не свойственных им уязвимых драйверов, но и демонстрирует глубокое злоупотребление легитимными инструментами и доверенными системными процессами.
Многоступенчатая цепочка атаки
Кампания стартует с классического фишингового письма, замаскированного под счёт-фактуру. Жертву перенаправляют на вредоносный контент, размещённый на облачных сервисах, не вызывающих подозрений, — QQ и облачных ресурсах Tencent. Такой выбор хостинга позволяет обойти периметровые средства фильтрации, которые редко блокируют крупные легитимные платформы. После перехода по ссылке запускается основная полезная нагрузка, завязанная на технику DLL sideloading с использованием доверенных приложений.
Злоупотребление ConvertToPDF.exe и PDFDirect.exe
Центральным звеном заражения выступают легитимные исполняемые файлы ConvertToPDF.exe и PDFDirect.exe. Злоумышленники используют их для загрузки вредоносной библиотеки PDFCORE8.dll — такой сценарий ранее не фиксировался применительно к этим утилитам. Подобный DLL sideloading не требует компрометации самого приложения и эксплуатирует порядок поиска библиотек, гарантируя выполнение вредоносного кода в контексте процесса, который антивирусы могут считать безопасным.
Техника Bring Your Own Vulnerable Driver (BYOVD)
Скомпрометированная DLL встраивает в систему сразу три уязвимых драйвера:
- BootRepair.sys
- EnPortv.sys
- wsftprm.sys
Использование BYOVD даёт злоумышленникам возможность выполнять операции на уровне ядра — завершать защитные процессы, отключать средства мониторинга и расчищать путь для дальнейших действий. Особо примечательно, что связка BootRepair.sys и EnPortv.sys впервые атрибутирована именно SilverFox, что свидетельствует о значительном расширении их операционного инструментария.
Развёртывание ValleyRAT и закрепление в системе
После первоначальной компрометации SilverFox доставляет инструмент удалённого доступа ValleyRAT. Для долговременного присутствия создаётся задача в планировщике Windows, обеспечивающая запуск вредоносного ПО при каждой загрузке системы или входе пользователя. Дополнительную живучесть обеспечивают два контура мониторинга: внутренний сторожевой механизм и внешний скрипт-наблюдатель, непрерывно контролирующий состояние вредоносного процесса и способный перезапустить его в случае сбоя или принудительного завершения.
Динамические техники уклонения и перехват контекста потока
SilverFox последовательно отказывается от статических индикаторов, делая ставку на динамические методы обхода защиты. Вредоносный код реконструирует имена чувствительных функций Windows API непосредственно во время выполнения и динамически разрешает указатели на них, что серьёзно затрудняет сигнатурный анализ. Кроме того, применяется перехват контекста потока: шеллкод внедряется в доверенный системный процесс svchost.exe, используя его легитимный статус для обхода механизмов обнаружения, привязанных к подозрительным дочерним процессам.
Модульная архитектура и последствия для защиты
Комбинация модульного построения вредоносной программы и продвинутых механизмов самовосстановления создаёт исключительно устойчивое ВПО, способное адаптироваться к прерываниям на любом этапе цепочки атаки. Способность с помощью уязвимых драйверов уничтожать продукты безопасности на уровне ядра переводит противостояние на принципиально иной уровень.
Рекомендации по обнаружению
Фокус защитных мер должен сместиться с изолированных индикаторов компрометации на более широкий поведенческий контекст. Ключевые точки мониторинга включают:
- подозрительную активность вокруг выполнения легитимных приложений, способных к DLL sideloading;
- попытки создания или загрузки известных уязвимых драйверов, особенно перечисленных в отчёте;
- аномальные взаимодействия процессов, в том числе внедрение кода в svchost.exe и нехарактерные задачи в планировщике Windows.
Только проактивный анализ поведения файлов и процессов позволит эффективно противостоять угрозе, которая всё искуснее переплетает легитимные инструменты со скрытыми вредоносными намерениями.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



