Новый вариант трояна "Серебряный лис" отключает защиту через уязвимый драйвер и MSI-пакеты

remote access Trojan

В последние месяцы правоохранительные органы Китая раскрыли несколько резонансных дел, связанных с трояном "Серебряный лис" (Silver Fox). Этот вид вредоносного ПО уже не первый год атакует предприятия в разных странах. По официальным данным, ущерб от действий групп, использующих троян, достигал миллионов юаней. Злоумышленники подключались к зараженным компьютерам, изучали внутренние процессы и выдавали себя за руководителей компаний. Они отправляли сотрудникам поддельные распоряжения о переводах, и те переводили средства на счета мошенников.

Описание

Новая модификация трояна, замеченная в последнее время, отличается особенно сложной цепочкой атак. Поначалу жертва получает по электронной почте или через мессенджер установочный пакет MSI. Такой формат часто используется для легитимного ПО, поэтому пользователи не проявляют подозрений. При запуске пакет получает максимальные привилегии системы, что позволяет изменять защищенные настройки. Затем вредоносная программа скачивает из облачного хранилища первый модуль - исполняемый файл с действующей цифровой подписью известной компании. Рядом с ним размещается библиотека DLL, которая загружается вместе с программой. Так реализуется схема "белая + черная", позволяющая обходить проверки, основанные на доверии к подписи.

Как отмечают аналитики Asiainfo Security, именно здесь скрывается ключевая особенность нового варианта. Атака сочетает сразу две подобные схемы, применяемые последовательно. Между ними задействуется драйвер с уязвимостью, который используется для отключения антивирусных защит. Такой прием называется BYOVD. Драйвер имеет действительную подпись разработчика, но в его коде присутствует ошибка. С помощью специальной команды троян принудительно завершает процессы антивирусных продуктов и систем класса EDR (обнаружения и реагирования на конечных точках). Это открывает путь для дальнейших действий практически без препятствий.

После первого этапа троян создает скрытые задания в планировщике и записывает ссылки на себя в реестр. Затем загружается второй модуль, подписанный другим производителем. Вновь применяется схема "белая + черная", но с иными именами файлов. Вредоносная программа копирует себя в несколько случайных папок, чтобы затруднить обнаружение. Для маскировки используются названия, имитирующие обновления популярного браузера. Задания планировщика запускаются при входе в систему и через короткие промежутки времени, обеспечивая постоянное присутствие.

Управление трояном происходит через внешний командно-контрольный сервер (C2). Периодически зараженное устройство отправляет на него запросы и получает инструкции. Для хранения промежуточных модулей злоумышленники используют публичные облачные сервисы, запросы к которым выглядят как обычный трафик. Это дополнительно усложняет детектирование на уровне сети.

Для компаний последствия такого заражения могут быть критическими. Помимо прямых финансовых потерь, связанных с мошенническими переводами, троян позволяет похищать внутренние документы, переписку и учетные данные. Восстановление после инцидента нередко занимает несколько дней. Приходится изолировать десятки устройств, переустанавливать операционные системы и менять пароли. В некоторых случаях атака приводила к приостановке работы целых подразделений.

Снизить риск помогает многоуровневая защита. В первую очередь необходимо регулярно обновлять список заблокированных уязвимых драйверов от Microsoft. Следует включить аппаратную защиту целостности кода (HVCI) и правила, предотвращающие загрузку драйверов с известными проблемами. На рабочих станциях стоит применять решения с поведенческим анализом, которые не полагаются только на сигнатуры. Важно сегментировать сеть, чтобы зараженный узел не мог получить доступ к критичным серверам.

Если инцидент уже произошел, нужно немедленно отключить подозрительные устройства от сети. Затем следует заблокировать соединения с внешними адресами, которые использует троян. Специалистам нужно проверить планировщик заданий и реестр на наличие скрытых записей. Особое внимание уделяется драйверам, загруженным не из официальных источников. Их необходимо остановить и удалить, а систему перезагрузить.

Сотрудникам важно напоминать об опасности вложений и ссылок из неожиданных сообщений. Мошенники часто маскируются под налоговые органы, контрагентов или коллег. При получении подозрительного письма стоит связаться с отправителем по другому каналу. Также полезно ограничить права пользователей на установку программного обеспечения - это снижает вероятность запуска вредоносного MSI-файла.

Троян "Серебряный лис" показывает, как устарели подходы, основанные только на проверке сигнатур. Атакующие активно используют легитимные компоненты и доверие операционной системы к подписанным файлам. Противодействие требует комплексных решений класса XDR (расширенного обнаружения и реагирования), которые анализируют поведение на всех этапах атаки. Вендоры и правоохранительные органы продолжают публиковать индикаторы компрометации, но главный барьер - грамотно выстроенная защита на стороне предприятия.

Индикаторы компрометации

IPv4 Port Combination

  • 114.112.25.211:443
  • 115.238.6.70:443
  • 8.210.12.210:28300

Domain

  • 26nn.oss-cn-hangzhou.aliyuncs.com
  • 710new.oss-cn-beijing.aliyuncs.com
  • pidjik.net

SHA256

  • 0d141847f4aef93358d90fd727054496974070990f05bfa3e2ff8fb72fff6f3d
  • 187f95ab8cd67dc59bd178a59eaa4bac6393e30d9e1c5c45fec5a460d1775ebc
  • 50cf1db465687d53cf539e7463a2c58069b8c9ef9f099af21136104540af0dcf
  • 52a104cb55ee786810e9eb4d439e961f4ff45db534128cfba615978457eb072d
  • 5fdcc68b0b0b2c201835d990acf519dbf49d084cefcdbd6f1fd2d55a1c83a3b0
  • 676a2a7b94ca2f8ec76352ee656e4d075bb342bd7ad6efbc7c19c060001eace7
  • 6d6ba2bc9ad414837826f7278bc3e0116f1aeda02d0c2284ed65819f5d9180a8

Комментарии: 0