SilverFox uderza w japońskiego producenta: ValleyRAT, DLL sideloading i sterowniki jądra w jednej kampanii

securitybeztabu.pl 1 miesiąc temu

Wprowadzenie do problemu / definicja

Grupa SilverFox została powiązana z zaawansowaną kampanią wymierzoną w japońskiego producenta przemysłowego. Operacja wykorzystuje wieloetapowy łańcuch infekcji, którego celem jest wdrożenie zdalnego trojana ValleyRAT oraz utrzymanie trwałego dostępu do zaatakowanego środowiska.

Na szczególną uwagę zasługuje połączenie kilku technik podnoszących skuteczność ataku: DLL sideloadingu, nadużycia legalnie podpisanych aplikacji, użycia sterowników działających w trybie jądra oraz mechanizmów samoodtwarzania. Taki zestaw znacząco utrudnia zarówno wykrycie incydentu, jak i pełne usunięcie zagrożenia.

W skrócie

Atak rozpoczyna się od wiadomości phishingowej podszywającej się pod dokument biznesowy, najczęściej fakturę. Po uruchomieniu przygotowanego zestawu plików legalne programy stają się nośnikiem dla złośliwej biblioteki, która inicjuje dalsze etapy kompromitacji.

  • wektor wejścia stanowi phishing z przynętą finansową,
  • legalne aplikacje ładują złośliwą bibliotekę PDFCORE8.dll,
  • malware wdraża sterowniki jądra i wyłącza procesy ochronne,
  • następnie pobiera kolejne komponenty i uruchamia ValleyRAT,
  • infekcja wykorzystuje mechanizmy persistence i self-healing.

Kontekst / historia

SilverFox jest znany z kampanii wykorzystujących socjotechnikę, zdalny dostęp do systemów ofiar oraz techniki utrudniające analizę. W opisywanej operacji widoczne jest jednak dalsze rozszerzanie arsenału, zwłaszcza w obszarze wykorzystywania legalnych komponentów jako osłony dla złośliwego kodu.

Kampania wpisuje się w szerszy trend nadużywania zaufanych, podpisanych aplikacji i sterowników. Tego typu podejście pozwala napastnikom ukrywać swoje działania w ruchu i procesach, które na pierwszy rzut oka wyglądają na zgodne z normalną aktywnością systemową.

Analiza techniczna

Punktem wyjścia dla infekcji jest phishing. Napastnicy wykorzystują motyw faktury lub dokumentu biznesowego, aby skłonić pracownika do uruchomienia plików dostarczonych w paczce atakującej. Dodatkowym elementem maskującym jest osadzanie części infrastruktury w legalnych usługach chmurowych.

Kluczowym mechanizmem wykonania pozostaje DLL sideloading. Złośliwa biblioteka PDFCORE8.dll zostaje umieszczona w tym samym katalogu co legalny plik wykonywalny, taki jak ConvertToPDF.exe lub PDFDirect.exe. W efekcie system Windows ładuje podstawioną bibliotekę podczas uruchamiania zaufanej aplikacji.

PDFCORE8.dll pełni rolę głównego modułu sterującego. W jej zasobach znajdują się zaszyfrowane komponenty, w tym sterowniki BootRepair.sys, EnPortv.sys i wsftprm.sys. Po odszyfrowaniu są one instalowane jako usługi systemowe i wykorzystywane do komunikacji między przestrzenią użytkownika a jądrem systemu.

To podejście odpowiada modelowi BYOVD, czyli nadużyciu podatnych lub niewłaściwie wykorzystywanych sterowników w celu obejścia zabezpieczeń. Dzięki temu malware może kończyć procesy ochronne z poziomu jądra, co daje mu przewagę nad rozwiązaniami EDR i AV działającymi głównie w trybie użytkownika.

Kolejnym etapem jest usuwanie hooków z biblioteki NTDLL. Malware przywraca czystą sekcję kodu w pamięci, aby ograniczyć skuteczność monitoringu opartego na inline hookach oraz odzyskać bezpośredni dostęp do natywnych wywołań systemowych. To technika często wykorzystywana do osłabienia telemetrii i utrudnienia analizy behawioralnej.

Po osłabieniu warstwy ochronnej złośliwy kod kontaktuje się z serwerem dowodzenia, pobiera shellcode i wstrzykuje go do zawieszonego procesu svchost.exe poprzez przejęcie kontekstu wątku. Zarówno shellcode, jak i konfiguracja są dodatkowo zapisywane w rejestrze, co zwiększa elastyczność operacyjną oraz utrudnia analizę po incydencie.

Istotnym elementem kampanii są także mechanizmy odporności. Jeden z modułów monitoruje działanie zainfekowanego procesu i odtwarza go po zatrzymaniu. Równolegle uruchamiany jest zewnętrzny watchdog w postaci skryptu wsadowego, który co pewien czas sprawdza stan loadera i restartuje go, jeżeli został wyłączony. Dodatkowo zadanie harmonogramu zapewnia ponowne uruchomienie infekcji po zalogowaniu użytkownika.

Konsekwencje / ryzyko

Połączenie legalnych aplikacji, sterowników jądra i zaawansowanych mechanizmów persistence sprawia, iż kampania jest szczególnie niebezpieczna. W klasycznych scenariuszach obronnych reputacja procesu lub podpis cyfrowy pliku mogą nie wystarczyć do skutecznego zatrzymania ataku.

Dla organizacji przemysłowych ryzyko jest szczególnie wysokie. ValleyRAT może zostać wykorzystany do kradzieży danych, prowadzenia rekonesansu, ruchu bocznego, a także przygotowania gruntu pod kolejne etapy operacji, w tym wdrożenie dodatkowego malware lub działania o charakterze sabotażowym.

  • utrata kontroli nad stacjami roboczymi i serwerami,
  • wyłączenie narzędzi ochronnych przez sterowniki jądra,
  • zwiększone koszty reakcji incydentowej,
  • ryzyko długotrwałej obecności napastnika w środowisku,
  • potencjalny wpływ na ciągłość procesów produkcyjnych.

Rekomendacje

Organizacje powinny skupić się na detekcji opartej na korelacji zachowań, a nie wyłącznie na prostych wskaźnikach kompromitacji. W tej kampanii ważne są sygnały związane z uruchamianiem legalnych aplikacji z nietypowych lokalizacji, tworzeniem usług sterowników, zmianami w rejestrze oraz anomaliami wokół procesu svchost.exe.

  • blokować ładowanie nieautoryzowanych i podatnych sterowników,
  • monitorować tworzenie oraz modyfikację usług systemowych powiązanych ze sterownikami,
  • wdrożyć reguły wykrywające DLL sideloading w katalogach roboczych i tymczasowych,
  • analizować próby przywracania czystych kopii NTDLL w pamięci,
  • prowadzić hunting pod kątem payloadów i konfiguracji przechowywanych w rejestrze,
  • śledzić cykliczne wywołania narzędzi administracyjnych uruchamianych przez cmd.exe,
  • podczas reakcji usuwać równocześnie loader, proces wstrzyknięty, watchdog i zadania harmonogramu.

Nie mniej ważna pozostaje edukacja użytkowników. Ponieważ kampania zaczyna się od phishingu z motywem faktury, pracownicy powinni być regularnie szkoleni z rozpoznawania podejrzanych wiadomości oraz bezpiecznego obchodzenia się z załącznikami.

Podsumowanie

Kampania SilverFox przeciwko japońskiemu producentowi pokazuje, jak skutecznie współcześni napastnicy łączą socjotechnikę z technikami omijania nowoczesnych zabezpieczeń. DLL sideloading, BYOVD, unhooking NTDLL, iniekcja do svchost.exe i wielowarstwowe mechanizmy samoodtwarzania tworzą łańcuch kompromitacji trudny do wykrycia i jeszcze trudniejszy do przerwania.

Dla zespołów SOC, IR i administratorów najważniejszy wniosek jest prosty: skuteczna obrona wymaga pełnej widoczności zachowań w systemie oraz neutralizacji wszystkich elementów persistence, a nie tylko głównego payloadu. To właśnie kompleksowe podejście decyduje o powodzeniu reakcji na tak zaawansowane kampanie.

Źródła

  1. Security Affairs — https://securityaffairs.com/196347/apt/silverfox-targets-japanese-manufacturer-with-advanced-valleyrat-campaign.html
  2. Cato CTRL report — https://www.catonetworks.com/blog/silverfox-apt-targets-japanese-manufacturer-with-valleyrat/
Idź do oryginalnego materiału