Групата SilverFox разшири своя инструментариум от зловреден код в кампания, насочена към японски индустриален производител.
Атакуващите са използвали имейл с фалшива фактура, за да подмамят получателя да изтегли ZIP архив, хостван чрез услуги, които обикновено изглеждат легитимни.
След това атаката е използвала доверен софтуер за зареждане на злонамерен компонент, без да променя самото подписано приложение. Този метод, известен като странично зареждане на DLL (DLL sideloading), позволява на атакуващите да смесят зловреден код с обичайната дейност на Windows.
Анализатори от CATO Networks са идентифицирали активността и са я свързали със SilverFox с умерено до висока степен на увереност. В доклад на компанията се посочва, че кампанията в крайна сметка доставя ValleyRAT – инструмент за отдалечен достъп, който може да даде на киберпрестъпниците контрол над компрометирания компютър.
Операцията е важна, тъй като комбинира няколко начина за избягване на откриването в една верига. SilverFox може да отслаби продуктите за сигурност, да инжектира код в доверен процес на Windows, да запази своя зловреден код в системния регистър и да възстанови части от инфекцията, ако защитниците спрат само един етап.
SilverFox компрометира доверен софтуерАтакуващите сдвояват легитимно приложение за PDF файлове със злонамерена библиотека, поставена в същата папка. Когато доверената програма стартира, Windows зарежда първо контролираната от атакуващия библиотека, което позволява на зловредния код да се изпълни под прикритието на валидни цифрови подписи. В случая със SilverFox легитимните приложения не са били променяни.
Веднъж активен, злонамереният програмен товарач декриптира и инсталира един от няколко подписани, но уязвими драйвери на ядрото (kernel drivers). Тези драйвери могат да прекратят защитени процеси на антивирусни програми и инструменти за сигурност от най-дълбокото ниво на Windows.
Устойчива верига за доставка на ValleyRATСлед като намали видимостта на защитните средства, SilverFox се свързва със своя команден сървър и инжектира изтеглен shellcode в спрян процес на Windows услуга. Вместо да стартира отделен злонамерен процес, той променя съществуващия път на изпълнение на процеса, така че инжектираният код да се изпълни, когато Windows го възобнови.
Зловредният код също така се опитва да намали мониторинга, като възстановява чисто копие в паметта на основна библиотека на Windows. По отношение на персистентността, SilverFox създава планирана задача (scheduled task), за да стартира повторно своя товарач след влизане на потребителя, докато фонов скрипт (watchdog) проверява на всеки 30 секунди дали товарачът е активен и го рестартира при необходимост. Втори монитор може да пресъздаде инжектирания зловреден код, ако този процес бъде спрян.
Екипите по сигурност трябва бързо да изолират засегнатите системи, да проучат цялото дърво на процесите, да премахнат злонамерените планирани задачи и услуги на драйвери и да сменят идентификационните данни, които може да са били компрометирани по време на отдалечения достъп. Блокирането на един компонент може да не е достатъчно, ако останалият механизъм за възстановяване успее да изгради отново веригата на инфекцията.