El grupo chino de cibercrimen conocido como Zorro plateado Se ha observado el uso de nuevos controladores como parte de ataques BYOVD (traiga su propio controlador vulnerable) dirigidos a una organización japonesa en el sector de fabricación industrial para, en última instancia, entregar ValleyRAT (también conocido como Winos 4.0) para acceso remoto persistente.
«En esta campaña, el grupo combina nuevos abusos de controladores vulnerables, abusos recientemente observados de aplicaciones legítimas para descarga de DLL, evasión de defensa y mecanismos de recuperación en capas para mantener ValleyRAT en funcionamiento», dijeron los investigadores de Cato Networks Shani Kurtzberg, Tomer Pugach, Dr. Guy Waizel, Zohar Buber, Idan Tarab y Shani Kurtzberg. dicho en un análisis.
La cadena de ataque comienza con un señuelo de phishing con tema de factura que utiliza contenido controlado por el atacante alojado en servicios legítimos de QQ y Tencent Cloud para activar una cadena de carga lateral de DLL a través de un archivo ZIP que allana el camino para la implementación de ValleyRAT, no sin antes aprovechar la técnica BYOVD para obtener acceso al kernel y afectar los controles de seguridad en el host comprometido para evadir la detección.
El archivo ZIP contiene un descargador ejecutable que recupera los componentes de la siguiente etapa necesarios para la carga lateral de DLL desde una infraestructura Tencent Cloud controlada por un atacante.
Si bien Silver Fox ha aprovechado anteriormente este método utilizando los controladores legítimos pero vulnerables «amsdk.sys» y «wsftprm.sys», la última campaña marca el uso de otros dos controladores: «BootRepair.sys» y «EnPortv.sys», que no han sido informados públicamente en relación con oleadas de ataques anteriores.
Específicamente, la DLL maliciosa («PDFCORE8.dll») descargada por «ConvertToPDF.exe» o «PDFDirect.exe» incorpora «BootRepair.sys», «EnPortv.sys» y wsftprm.sys», convirtiendo el malware en un marco BYOVD modular de tres controladores para la evasión de defensa. Ambos archivos binarios legítimos están asociados con Zeon Corporation.
La idea detrás de la incorporación de tres controladores diferentes es garantizar la resiliencia operativa en todos los entornos y convertir la implementación de BYOVD en un sistema plug-and-play que permita a los operadores intercambiar los controladores y reemplazarlos con otras opciones manteniendo intacto el resto del flujo de trabajo.
Además de eso, el malware utiliza el desenganche NTDLL para eliminar los ganchos en línea del modo de usuario colocados por el software de seguridad de endpoints para controlar la actividad de la API nativa de Windows.
«El malware integra Bring Your Own Vulnerable Driver (BYOVD), carga lateral de DLL, desconexión de NTDLL, inyección de procesos, almacenamiento de carga útil basado en el registro y dos mecanismos de recuperación independientes para afectar los controles de seguridad y mantener la ejecución», dijeron los investigadores.
El cargador de DLL, que actúa como un marco de ejecución autónomo, también es responsable de desencadenar un script de vigilancia por lotes que garantiza la persistencia mediante una tarea programada y se comunica con un servidor externo («43.128.26[.]132») para recuperar el código shell que se inyecta en un nuevo proceso «svchost.exe» usando una técnica llamada secuestro de contexto de hilo.
El implante de etapa final resultante es ValleyRAT, una variante de Gh0st RAT que ofrece funcionalidad de acceso remoto, incluida comunicación de comando y control (C2), ejecución de tareas y capacidades adicionales posteriores al compromiso.
Un aspecto definitorio de la secuencia de ataque es su diseño de doble vigilancia que garantiza la recuperación de la ejecución. Combina una rutina interna que monitorea la carga útil inyectada con el script de vigilancia externo antes mencionado que monitorea el cargador detrás de la creación de esa carga útil.
Este enfoque doble significa que la terminación de un componente por sí solo puede no neutralizar completamente la intrusión. Si la carga útil inyectada sale, el cargador la recrea. Si el cargador se termina, el script de vigilancia entra en acción para reiniciarlo.
«Este diseño en capas aumenta la resiliencia porque los defensores deben interrumpir ambos componentes y evitar que cualquiera de ellos restaure la otra etapa», dijo Cato.
«La arquitectura de recuperación también refuerza la modularidad observada en toda la muestra. La implementación del controlador, la terminación del proceso de seguridad, la inyección, el monitoreo de la carga útil y la recuperación del cargador se implementan como componentes coordinados en lugar de técnicas aisladas».
La revelación se produce mientras Silver Fox continúa refinando y ampliando activamente su arsenal con nuevas herramientas, como Atlas RAT (también conocido como AtlasCross RAT), RomulusLoader y SilentRunLoader, incluso cuando el grupo utiliza señuelos con temas fiscales para ofrecer Gh0st RAT y DCRat.
En un informe publicado esta semana, una empresa de ciberseguridad de Corea del Sur dijo que su búsqueda retrospectiva de 180 días del corpus VirusTotal identificó 146 muestras únicas de Atlas RAT que abarcan seis versiones de PDB, dos nombres de usuario de entornos de desarrollo y 27 linajes heurísticos.
«Se observa que tal escala y diversidad son inconsistentes con la gestión por parte de un solo operador, lo que plantea la posibilidad de que el malware haya sido desarrollado comercialmente o distribuido de forma privada», dijo la compañía. dicho. «Sin embargo, el vínculo con Silver Fox sólo se ha sugerido basándose en pruebas circunstanciales, y no hay pruebas suficientes para determinar de manera concluyente que son el mismo operador».





