Silver Fox применяет модульную архитектуру вредоносного ПО для атаки на китайских пользователей под видом легитимного софта

Silver Fox

Группировка Silver Fox продолжает развивать свои атакующие возможности, переходя на модульную архитектуру вредоносного ПО, распространяемого под видом популярных приложений. Специалисты компании Huorong Security зафиксировали новую кампанию, в рамках которой злоумышленники маскируют вредоносные файлы под архиваторы, программы для видеомонтажа, приложения Microsoft Store и другое легитимное ПО.

Описание

Ключевая особенность новой атаки - использование плагинов, загружаемых в качестве дополнительных модулей после первоначального заражения. Такой подход позволяет злоумышленникам гибко варьировать полезную нагрузку, делая её менее предсказуемой для средств защиты. В рамках исследованной кампании загружался модуль, отвечающий за показ рекламы ставок на спортивные события, в том числе на Чемпионат мира по футболу.

Вредоносное ПО реализует многоступенчатую схему заражения, включающую Rust-загрузчик, несколько слоёв расшифровки и инжектирование кода в легитимные системные процессы. Атака начинается с запуска установщика, который проверяет среду на наличие признаков отладки, работы в "песочнице" или виртуальной машине. При отсутствии таких признаков исполняемый файл с помощью алгоритма AES расшифровывает три загрузчика, сохраняя первый из них в каталог "C:\Program\CalendarSync\Cache.pmt". Далее через функцию "CreateProcessW" запускается основной процесс "CalendarSync.exe", который загружает вредоносную динамическую библиотеку "MasMIX32.dll".

Второй этап включает расшифровку промежуточного Shellcode с использованием комбинации модифицированного алгоритма RC4 и функции "RtlDecompressBuffer". Ключ RC4 - "B734BF22E076BDB05AAF549038D4E5F1". После расшифровки код выполняется в памяти методом рефлексивной загрузки DLL. На третьем этапе загружается файл "Cache.pmt", содержащий основной управляющий код, сильно обфусцированный приёмами, включая контроль потока с плоскими структурами, непрозрачные предикаты, мусорные инструкции и лёгкую VMP-обфускацию.

Основная логика работы "Cache.pmt" включает создание мьютекса "Global\{CFE43A7D-B0E3-40E9-9919-13DEE7900CF8}", инициализацию COM-объектов, повышение привилегий через последовательность API-вызовов, инжектирование кода, запись зашифрованных данных в реестр и модификацию таблицы маршрутизации IP для перехвата трафика шлюза. Запись в реестр "HKLM\SOFTWARE\Microsoft\Tracing\choco_RASAPICS" содержит зашифрованные данные, включая пути к файлам, имена служб и следующий загрузчик.

Следующий этап - инжектирование кода в процесс "TieringEngineService.exe" через разделяемую память с использованием системных вызовов типа "NtMapViewOfSection". Этот процесс циклически считывает значения реестра из ветки "HKLM\SOFTWARE\Microsoft\Tracing\choco_RASAPICS" и при помощи метода process hollowing внедряет код в процесс "backgroundTaskHost.exe". В конечном счёте устанавливается постоянное соединение с сервером управления "gawdkl.fit".

Финальная полезная нагрузка ("backgroundTaskHost.exe") работает в бесконечном цикле, поддерживая связь с C2 для получения команд. Исследователи выявили 80 различных команд, из которых 41 является активной. Они сгруппированы в пять категорий: базовое управление и сбор информации, удалённое управление, управление процессами и системой, мультимедийные операции и система плагинов.

Среди полученных в ходе тестирования команд присутствовала установка рекламного плагина. Данные для него сохраняются в реестре "HKLM\SOFTWARE\Microsoft\Tracing\choco_crm\ID\Bin32". Расшифрованная запись представляет собой загрузчик, который каждые 30 минут пытается скачать исполняемый файл "PopAD.exe" из облачного хранилища Amazon S3 по адресу "https://s3.ap-east-1.amazonaws[.]com/0xdadb0d80178819f2319190d340ce9a924f783711/PopAD.exe". Дополнительно проверяется мета-файл "PopAD.exe.meta", содержащий дату обновления (в одном из образцов - "Wed, 01 Jul 2026 15:08:37 GMT").

Сам рекламный модуль "PopAd.exe" содержит открытый ключ для авторизации на сервере "https://dnyk123[.]xyz/boot" с токеном "QHf1GHeq3zV-6pTPsCRwYpJpMyMyspNdaA059i3WpIk". Конфигурация рекламных окон загружается с "https://www.167badaeayn[.]com/file/sindata" и обрабатывается в памяти без записи на диск. В конфигурации содержатся частота показа (первый раз через 5-6 минут, затем каждые 3 часа), URL перехода ("mtylive[.]com") и ссылка на ресурсы с графическими элементами.

После сбора информации о системе (UUID, GUID оборудования, имя компьютера, версия Windows, язык, идентификатор рекламы, флаг клика, версия модуля) данные отправляются на C2. Сам рекламный модуль создаёт мьютекс "Global\PopAD-{21A392EE-DEB5-4CF7-88A8-9568C8361800}" для предотвращения повторного запуска. Всплывающие окна отображаются в правом нижнем углу экрана и содержат ссылки на сайты, связанные со ставками на спорт.

Предоставленный отчёт Huorong Security также содержит признаки для ручного обнаружения заражения. Основные индикаторы: наличие файлов в каталоге "C:\ProgramData\*\*" (где "*" - случайная строка переменной длины) - файл "Cache.pmt" размером около 8694 КБ, исполняемый файл произвольного размера и DLL около 106 КБ. В реестре следует проверить наличие ключей "HKLM\SOFTWARE\Microsoft\Tracing\choco_crm" и "HKLM\SOFTWARE\Microsoft\Tracing\choco_RASAPICS". Для отличия от легитимного ПО злоумышленники добавляют в папку фиктивные конфигурационные файлы ("config.json", "config.toml"), чтобы имитировать работу настоящего приложения.

Хотя текущая кампания нацелена на китайских пользователей, используемые техники - многоступенчатая загрузка, инжектирование кода, модификация таблицы маршрутизации и модульная архитектура - делают её универсальной для любых регионов. Основные методы защиты включают ограничение прав пользователей, блокировку исполнения кода из временных каталогов, мониторинг создания процессов с использованием подмены процесса (process hollowing), а также контроль за модификацией таблицы маршрутизации через системные журналы. Регулярное обновление сигнатур антивирусных продуктов также остаётся критически важным для обнаружения подобных угроз.

Индикаторы компрометации

Domain

  • 0xdadb0d80178819f2319190d340ce9a924f783711.s3.ap-east-1.amazonaws.com
  • 167badaeayn.com
  • dnyk123.xyz
  • gawdkl.fit
  • mtylive.com

MD5

  • 182861b5207152e067f94eeed4f1face
  • 3db3678944d709bc08530b411c83ed5e
  • ab110ee1f64b9ce1c00c6dc5a3879b85
  • cb980b731cd5dc476435750d758790bf

Комментарии: 0