Siber Güvenlik

SilverFox, Japon Üreticiyi 3 Sürücülü BYOVD Zinciri ve ValleyRAT ile Hedef Aldı

SilverFox, Japon Üreticiyi 3 Sürücülü BYOVD Zinciri ve ValleyRAT ile Hedef Aldı
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Çin bağlantılı siber suç grubu SilverFox, endüstriyel üretim sektöründeki bir Japon kuruluşunu hedef alan saldırısında yeni sürücüler kullandı. Güvenlik araştırmacıları, grubun BYOVD (Bring Your Own Vulnerable Driver) saldırılarıyla ValleyRAT (diğer adıyla Winos 4.0) uzaktan erişim truva atını kalıcı olarak yerleştirdiğini tespit etti.

Cato Networks araştırmacıları Shani Kurtzberg, Tomer Pugach, Dr. Guy Waizel, Zohar Buber, Idan Tarab ve Shani Kurtzberg yaptıkları analizde, "Bu kampanyada grup, yeni güvenlik açığı bulunan sürücü istismarını, meşru uygulamaların DLL sideloading için yeni kullanımını, savunma atlatma yöntemlerini ve ValleyRAT'ı çalışır durumda tutmak için katmanlı kurtarma mekanizmalarını birleştiriyor" dedi.

Saldırı zinciri, fatura temalı bir oltalama tuzağıyla başlıyor. Saldırganlar, QQ ve Tencent Cloud gibi meşru hizmetlerde barındırdıkları içerikleri kullanarak bir ZIP arşivi aracılığıyla DLL sideloading zincirini tetikliyor. Bu yöntem, ValleyRAT'ı devreye sokmadan önce BYOVD tekniğiyle çekirdek erişimi elde edip güvenlik kontrollerini devre dışı bırakarak tespit edilmeyi engelliyor.

ZIP arşivi, saldırganların kontrolündeki Tencent Cloud altyapısından DLL sideloading için gerekli bir sonraki aşama bileşenlerini indiren bir indirici çalıştırılabilir dosyası içeriyor.

SilverFox daha önce bu yöntemi meşru ancak güvenlik açığı bulunan "amsdk.sys" ve "wsftprm.sys" sürücülerini kullanarak uygulamıştı. Ancak son kampanyada, önceki saldırı dalgalarında kamuya açık olarak raporlanmamış iki yeni sürücü daha kullanılıyor: "BootRepair.sys" ve "EnPortv.sys."

Özellikle, "ConvertToPDF.exe" veya "PDFDirect.exe" tarafından sideload edilen kötü amaçlı DLL ("PDFCORE8.dll"), "BootRepair.sys," "EnPortv.sys" ve "wsftprm.sys" sürücülerini gömülü olarak barındırıyor. Bu, kötü amaçlı yazılımı savunma atlatma için modüler üç sürücülü bir BYOVD çerçevesine dönüştürüyor. Her iki meşru ikili dosya da Zeon Corporation ile ilişkili.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News