SilverFox усложнила RAT: ValleyRAT использует восьмиэтапную доставку и руткит

Исследователи кибербезопасности зафиксировали новую кампанию группировки SilverFox, в ходе которой применяется значительно усовершенствованный вариант вредоносного ПО удаленного доступа ValleyRAT. В отличие от традиционных двух- или трехэтапных загрузчиков, новое решение использует восьмиступенчатую модель доставки, на финальном этапе которой в систему внедряется руткит уровня ядра, напрямую взаимодействующий с RAT. Такой подход резко повышает скрытность и устойчивость заражения, превращая ValleyRAT в полноценную платформу для долговременного контроля над скомпрометированной машиной.

Многоступенчатая цепочка заражения

Процесс развертывания ValleyRAT начинается со встраивания вредоносного файла в легитимное подписанное приложение. После запуска скомпрометированная программа агрессивно отключает защитные механизмы, включая журналирование и антивирусное сканирование, расчищая путь для последующих payloads. Каждый из восьми этапов тщательно спроектирован так, чтобы скрыть следующую фазу, а в качестве одной из ключевых техник применяется стеганография — вредоносные компоненты прячутся в пиксельных данных безобидных PNG‑изображений.

Техники маскировки и обхода защиты

После повышения привилегий ValleyRAT извлекает дополнительные payloads с помощью загрузчика Donut, известного способностью выполнять код в памяти, практически не оставляя следов на диске. Затем компонент AV‑killer внедряется в процесс svchost.exe — критическую службу Windows, которая редко вызывает подозрения у средств мониторинга безопасности.

Финальная стадия включает установку руткита ядра, который поддерживает более 65 командных кодов и обменивается данными с RAT через named pipes — механизм, традиционно используемый для inter‑process communication. Такая архитектура позволяет вредоносной программе напрямую реагировать на команды пользовательского пространства, оставаясь при этом на самом глубоком уровне системы.

Кража данных и «модульный» подход

Помимо функции удаленного доступа, ValleyRAT реализует целенаправленную кражу данных. Одна из наиболее опасных возможностей — мониторинг clipboard на предмет адресов cryptocurrency wallet и их автоматическая подмена реквизитами, контролируемыми злоумышленниками. Эта тактика уже доказала эффективность в оттоке средств пользователей.

Вредоносное ПО также допускает внедрение дополнительных плагинов после заражения, адаптированных под ценность конкретной целевой системы. Таким образом, SilverFox может гибко расширять функциональность ValleyRAT в зависимости от профиля жертвы.

Полиморфизм и закрепление в системе

Механизмы закрепления — еще одна ключевая особенность ValleyRAT. За двенадцать дней исследователи зафиксировали тринадцать различных полиморфных вариантов, каждый из которых был слегка видоизменен для обхода сигнатурных и поведенческих детектов. Кроме того, вредоносная программа продолжает использовать подписанные исполняемые файлы для эксплуатации механизмов доверия, что позволяет ей уклоняться от проверок как со стороны пользователей, так и автоматизированных средств безопасности.

Эволюция RAT: от утилиты до платформы угроз

Развитие ValleyRAT демонстрирует фундаментальный сдвиг в ландшафте угроз: трояны удаленного доступа больше не являются простыми инструментами администрирования, а превращаются в многоступенчатые системы доставки с обфускацией payloads и руткитами, напрямую подчиняющимися командам user‑space malware. Тактика SilverFox требует от специалистов по безопасности пересмотра стратегий обнаружения и реагирования — поверхностных мер уже недостаточно для противодействия столь глубоко эшелонированным атакам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: