SilverFox усложнила RAT: ValleyRAT использует восьмиэтапную доставку и руткит
Исследователи кибербезопасности зафиксировали новую кампанию группировки SilverFox, в ходе которой применяется значительно усовершенствованный вариант вредоносного ПО удаленного доступа ValleyRAT. В отличие от традиционных двух- или трехэтапных загрузчиков, новое решение использует восьмиступенчатую модель доставки, на финальном этапе которой в систему внедряется руткит уровня ядра, напрямую взаимодействующий с RAT. Такой подход резко повышает скрытность и устойчивость заражения, превращая ValleyRAT в полноценную платформу для долговременного контроля над скомпрометированной машиной.
Многоступенчатая цепочка заражения
Процесс развертывания ValleyRAT начинается со встраивания вредоносного файла в легитимное подписанное приложение. После запуска скомпрометированная программа агрессивно отключает защитные механизмы, включая журналирование и антивирусное сканирование, расчищая путь для последующих payloads. Каждый из восьми этапов тщательно спроектирован так, чтобы скрыть следующую фазу, а в качестве одной из ключевых техник применяется стеганография — вредоносные компоненты прячутся в пиксельных данных безобидных PNG‑изображений.
Техники маскировки и обхода защиты
После повышения привилегий ValleyRAT извлекает дополнительные payloads с помощью загрузчика Donut, известного способностью выполнять код в памяти, практически не оставляя следов на диске. Затем компонент AV‑killer внедряется в процесс svchost.exe — критическую службу Windows, которая редко вызывает подозрения у средств мониторинга безопасности.
Финальная стадия включает установку руткита ядра, который поддерживает более 65 командных кодов и обменивается данными с RAT через named pipes — механизм, традиционно используемый для inter‑process communication. Такая архитектура позволяет вредоносной программе напрямую реагировать на команды пользовательского пространства, оставаясь при этом на самом глубоком уровне системы.
Кража данных и «модульный» подход
Помимо функции удаленного доступа, ValleyRAT реализует целенаправленную кражу данных. Одна из наиболее опасных возможностей — мониторинг clipboard на предмет адресов cryptocurrency wallet и их автоматическая подмена реквизитами, контролируемыми злоумышленниками. Эта тактика уже доказала эффективность в оттоке средств пользователей.
Вредоносное ПО также допускает внедрение дополнительных плагинов после заражения, адаптированных под ценность конкретной целевой системы. Таким образом, SilverFox может гибко расширять функциональность ValleyRAT в зависимости от профиля жертвы.
Полиморфизм и закрепление в системе
Механизмы закрепления — еще одна ключевая особенность ValleyRAT. За двенадцать дней исследователи зафиксировали тринадцать различных полиморфных вариантов, каждый из которых был слегка видоизменен для обхода сигнатурных и поведенческих детектов. Кроме того, вредоносная программа продолжает использовать подписанные исполняемые файлы для эксплуатации механизмов доверия, что позволяет ей уклоняться от проверок как со стороны пользователей, так и автоматизированных средств безопасности.
Эволюция RAT: от утилиты до платформы угроз
Развитие ValleyRAT демонстрирует фундаментальный сдвиг в ландшафте угроз: трояны удаленного доступа больше не являются простыми инструментами администрирования, а превращаются в многоступенчатые системы доставки с обфускацией payloads и руткитами, напрямую подчиняющимися командам user‑space malware. Тактика SilverFox требует от специалистов по безопасности пересмотра стратегий обнаружения и реагирования — поверхностных мер уже недостаточно для противодействия столь глубоко эшелонированным атакам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



