Китайската киберпрестъпна група, известна като Silver Fox, е забелязана да използва нови драйвери като част от атаки тип BYOVD („донесете свой собствен уязвим драйвер“), насочени към японска организация в сектора на индустриалното производство, за да достави в крайна сметка ValleyRAT (известен още като Winos 4.0) с цел осигуряване на постоянен отдалечен достъп.

„В тази кампания групата съчетава злоупотреба с нови уязвими драйвери, новонаблюдавана злоупотреба с легитимни приложения за странично зареждане на DLL (DLL sideloading), заобикаляне на защитата и многослойни механизми за възстановяване, за да поддържа ValleyRAT работещ“, посочват в своя анализ изследователите от Cato Networks Шани Курцберг, Томер Пугач, д-р Гай Вайзел, Зохар Бубер, Идан Тараб и Шани Курцберг.

Веригата на атаката започва с фишинг примамка с тема на фактура, която използва контролирано от атакуващите съдържание, хоствано в легитимните услуги QQ и Tencent Cloud, за да задейства верига за странично зареждане на DLL чрез ZIP архив. Това проправя пътя за внедряването на ValleyRAT, но не и преди да се използва BYOVD техниката за получаване на достъп до ядрото (kernel access) и отслабване на контролите за сигурност на компрометирания хост с цел избягване на засичането.

ZIP архивът съдържа изпълним файл за изтегляне (downloader), който извлича компонентите от следващия етап, необходими за страничното зареждане на DLL, от контролирана от атакуващите инфраструктура на Tencent Cloud.

Докато Silver Fox преди това е използвала този метод с легитимните, но уязвими драйвери „amsdk.sys“ и „wsftprm.sys“, последната кампания бележи използването на два други драйвера: „BootRepair.sys“ и „EnPortv.sys“, които не са били публично докладвани във връзка с предишни вълни от атаки.

По-конкретно, зловредният DLL файл („PDFCORE8.dll“), странично зареден от „ConvertToPDF.exe“ или „PDFDirect.exe“, вгражда „BootRepair.sys“, „EnPortv.sys“ и „wsftprm.sys“, превръщайки зловредния софтуер в модулна BYOVD рамка с три драйвера за заобикаляне на защитата. И двата легитимни двоични файла са свързани с Zeon Corporation.

Идеята зад интегрирането на три различни драйвера е да се осигури оперативна устойчивост в различни среди и да се превърне BYOVD имплементацията в система тип „plug-and-play“, която позволява на операторите да сменят драйверите и да ги заменят с други опции, като същевременно запазват останалата част от работния процес непокътната.

Освен това зловредният софтуер използва премахване на куки от NTDLL (NTDLL unhooking), за да отстрани вградените в потребителски режим куки (user-mode inline hooks), поставени от софтуера за сигурност на крайни устройства с цел следене на активността на native Windows API.

„Зловредният софтуер интегрира Bring Your Own Vulnerable Driver (BYOVD), странично зареждане на DLL, премахване на куки от NTDLL, инжектиране на процеси, съхранение на зловреден код в системния регистър и два независими механизма за възстановяване, за да наруши контролите за сигурност и да поддържа изпълнението си“, споделят изследователите.

DLL зареждачът, който действа като самостоятелна рамка за изпълнение, също така е отговорен за стартирането на watchdog batch скрипт, който осигурява персистентност чрез планирана задача (scheduled task) и комуникира с външен сървър („43.128.26[.]132“), за да извлече шелкод (shellcode), който се инжектира в нов процес „svchost.exe“ с помощта на техника, наречена отвличане на контекста на нишката (thread-context hijacking).

Полученият имплант в крайния етап е ValleyRAT, вариант на Gh0st RAT, който предлага функционалност за отдалечен достъп, включително C2 комуникация (командване и управление), изпълнение на задачи и допълнителни възможности след компрометиране.

Определящ аспект на последователността на атаката е нейният двоен watchdog дизайн, който гарантира възстановяване на изпълнението. Той съчетава вътрешна рутина, която наблюдава инжектирания зловреден код, с гореспоменатия външен watchdog скрипт, който наблюдава зареждача, стоящ зад създаването на този код.

Този двупосочен подход означава, че прекратяването само на един компонент може да не неутрализира напълно проникването. Ако инжектираният зловреден код приключи работа, той се създава отново от зареждача. Ако самият зареждач бъде прекратен, watchdog скриптът се задейства, за да го стартира отново.

„Този слоен дизайн повишава устойчивостта, тъй като защитниците трябва да прекъснат и двата компонента и да предотвратят възстановяването на другия етап от който и да е от тях“, заявяват от Cato.

„Архитектурата за възстановяване също така подсилва модулността, наблюдавана в целия пример. Внедряването на драйвери, прекратяването на процеси за сигурност, инжектирането, наблюдението на зловредния код и възстановяването на зареждача са внедрени като координирани компоненти, а не като изолирани техники.“

Разкритието идва в момент, когато Silver Fox продължава активно да усъвършенства и разширява арсенала си с нови инструменти, като Atlas RAT (известен още като AtlasCross RAT), RomulusLoader и SilentRunLoader, дори когато групата използва примамки на данъчна тематика за доставяне на Gh0st RAT и DCRat.

В доклад, публикуван тази седмица, южнокорейска компания за киберсигурност заяви, че нейният 180-дневен ретроспективен лов (retrohunt) в базата на VirusTotal е идентифицирал 146 уникални проби от Atlas RAT, обхващащи шест версии на PDB билдове, две потребителски имена от среди за разработка и 27 евристични линии.

„Отбелязва се, че такъв мащаб и разнообразие не съответстват на управление от един оператор, което повдига възможността зловредният софтуер да е бил разработен с търговска цел или разпространяван частно“, казват от компанията. „Въпреки това, връзката със Silver Fox е предложена само въз основа на косвени доказателства и няма достатъчно доказателства за окончателно заключение.“