Группа SilverFox, классифицируемая как APT, значительно расширила арсенал своих инструментов. Вместо обычного удаленного трояна ValleyRAT теперь представляет собой цепочку из восьми этапов, завершающуюся установкой руткита на уровне ядра операционной системы. Это изменение кардинально повышает возможности злоумышленников по закреплению в системе, объединяя управление на уровне пользователя с глубоким контролем над ядром. Подобная эволюция позволяет обходить средства защиты и сохранять долговременный доступ к скомпрометированным устройствам.
Описание
Атака начинается с техники подмены DLL (DLL sideloading). Вредоносные установщики эксплуатируют доверенные подписанные исполняемые файлы, чтобы выполнить полезную нагрузку под видом легитимного программного обеспечения. На ранних этапах применяются обходы ETW (Event Tracing for Windows, механизм трассировки событий Windows) и AMSI (Antimalware Scan Interface, интерфейс проверки на вредоносный код). Дополнительно используется стеганография в PNG-файлах: шелл-код прячется внутри пиксельных каналов изображений. Эта методика позволяет обходить сигнатурное обнаружение, маскируя нагрузку под безобидные графические файлы.
После обхода начальных защит следует повышение привилегий, обеспечивающее более глубокий доступ к системе. Затем доставляются дополнительные стеганографические полезные нагрузки. Цепочка разворачивает вложенный шелл-код Donut - рефлексивный загрузчик, выполняющий код исключительно в памяти. Такой подход не оставляет следов на диске, что затрудняет криминалистический анализ.
Центральным элементом кампании остается оркестратор ValleyRAT. Этот модульный удаленный троян координирует последующие этапы и поддерживает связь с командным центром (C2) через протоколы WebSocket и QUIC. QUIC, работающий поверх UDP с собственным шифрованием, значительно усложняет анализ трафика и его перехват для защищающих сеть специалистов. Кроме того, ValleyRAT проверяет наличие виртуальной среды VMware, чтобы избежать анализа в изолированных песочницах.
Кульминацией цепочки становится установка руткита на уровне ядра. Этот руткит содержит более шестидесяти пяти обработчиков IOCTL (Input/Output Control, управление вводом-выводом), предоставляя атакующим прямой контроль над низкоуровневыми операциями системы. Руткит связывается с ValleyRAT через именованные каналы (named pipes) - скрытый метод межпроцессного взаимодействия, не привлекающий внимания традиционного сетевого мониторинга.
Предоставленный анализ специалистов Gen Threat Labs показывает, что модульная архитектура ValleyRAT позволяет динамически загружать вспомогательные плагины. Некоторые из них выполняют геозонирование перед загрузкой дополнительных бэкдоров, например ABCDoor. Руткит предоставляет возможности манипуляции процессами, загрузки драйверов и перехвата памяти. Это фактически ставит атакующих под контроль ядра операционной системы.
Отдельный модуль - "убийца антивирусов" - внедряется в процесс svchost.exe. Его цель - завершение служб безопасности и отключение защитных механизмов. Помимо сохранения доступа, кампания включает функции кражи данных: перехват буфера обмена криптовалютных кошельков и похищение учетных данных Telegram. Доставка плагинов через именованные каналы позволяет расширять функционал без генерации дополнительного сетевого трафика, снижая вероятность обнаружения.
Группа перекомпилирует до тринадцати полиморфных образцов для каждой жертвы в течение двенадцати дней. Пути файлов ежедневно меняются в каталоге C:\Drivers, чтобы избежать эвристического обнаружения. SilverFox, связываемая с китайским происхождением, нацелена на организации в Индии, России и странах Азиатско-Тихоокеанского региона. В качестве приманок используются темы налогов, поддельные установщики программного обеспечения и вредоносные языковые пакеты.
Использование легитимных системных утилит (living-off-the-land binaries), собственных загрузчиков и многоэтапных цепочек заражения указывает на высокий уровень операционной зрелости группировки. Защищающимся командам рекомендуется отслеживать установки MSI с настраиваемыми действиями VBScript, запускающими PowerShell. Также следует обращать внимание на подозрительные имена процессов (например, GjdLUhqZIJJB.exe) и загрузки драйверов ядра, соответствующие известным сигнатурам PDB. Сетевым специалистам необходимо анализировать аномалии в трафике WebSocket и QUIC. Решения для конечных точек должны принудительно проверять подписи драйверов ядра и контролировать использование именованных каналов на предмет несанкционированного межпроцессного взаимодействия.
Индикаторы компрометации
Domain
- 3w.jxuw3.com
- df.sjickdeh.org
SHA256
- 520304a1cabdd9aa05c0a769c3874bc3cc2608d8e71ae607ca2bdf96b298b5de