Nhóm tội phạm mạng Silver Fox tấn công doanh nghiệp Nhật Bản bằng kỹ thuật BYOVD và ValleyRAT
Nhóm tin tặc Silver Fox vừa triển khai chiến dịch tấn công mới nhắm vào một nhà sản xuất công nghiệp tại Nhật Bản, sử dụng chuỗi 3 driver dễ bị tổn thương (BYOVD) để vô hiệu hóa bảo mật và phát tán...
- Giọng nữ Bắc
Nhóm tội phạm mạng khét tiếng Silver Fox đang thực hiện một chiến dịch tấn công tinh vi nhắm vào các doanh nghiệp trong lĩnh vực sản xuất công nghiệp tại Nhật Bản. Theo các nhà nghiên cứu từ Cato Networks, chiến dịch này sử dụng kỹ thuật Bring Your Own Vulnerable Driver (BYOVD) kết hợp với các kỹ thuật né tránh phòng thủ phức tạp để triển khai mã độc ValleyRAT (còn được gọi là Winos 4.0), nhằm duy trì quyền truy cập từ xa trái phép.
Table Of Content
Chuỗi tấn công đa tầng
Cuộc tấn công bắt đầu bằng một email lừa đảo (phishing) với chủ đề liên quan đến hóa đơn. Kẻ tấn công sử dụng các dịch vụ hợp pháp như QQ và Tencent Cloud để lưu trữ nội dung độc hại, sau đó thực hiện kỹ thuật DLL side-loading thông qua một tệp tin ZIP. Điểm đáng chú ý là việc lạm dụng các driver hợp pháp nhưng chứa lỗ hổng để giành quyền truy cập cấp kernel, từ đó vô hiệu hóa các phần mềm bảo mật trên máy chủ nạn nhân.
Sử dụng 3 driver trong kỹ thuật BYOVD
Thay vì chỉ sử dụng các driver quen thuộc như amsdk.sys hay wsftprm.sys, Silver Fox đã mở rộng kho vũ khí của mình bằng cách tích hợp thêm BootRepair.sys và EnPortv.sys. Việc kết hợp ba driver khác nhau giúp mã độc trở thành một hệ thống dạng module, cho phép kẻ tấn công linh hoạt thay thế các thành phần mà không làm gián đoạn luồng thực thi chính.
Ngoài ra, mã độc còn thực hiện kỹ thuật NTDLL unhooking để loại bỏ các hook được cài đặt bởi phần mềm bảo mật endpoint, giúp chúng qua mặt các cơ chế giám sát API của Windows.
Cơ chế phục hồi (Watchdog) kiên cố
Để đảm bảo sự tồn tại lâu dài trên hệ thống, ValleyRAT sử dụng thiết kế “watchdog kép”:
- Watchdog nội bộ: Giám sát payload đã được tiêm (injected payload).
- Watchdog bên ngoài: Một tập lệnh batch đảm bảo rằng nếu loader bị chấm dứt, nó sẽ được khởi chạy lại ngay lập tức.
Cấu trúc này tạo ra một vòng lặp phục hồi mạnh mẽ, khiến việc ngăn chặn hoàn toàn sự xâm nhập trở nên khó khăn hơn đối với các đội ngũ phản ứng sự cố, vì họ phải vô hiệu hóa đồng thời cả hai thành phần này.
ValleyRAT, một biến thể của Gh0st RAT, cung cấp cho kẻ tấn công khả năng thực thi lệnh, kiểm soát C2 (Command and Control) và các quyền truy cập sâu vào hệ thống sau khi đã chiếm quyền điều khiển. Các chuyên gia cảnh báo rằng Silver Fox đang liên tục cải tiến bộ công cụ của mình, cho thấy sự đầu tư bài bản và khả năng tùy biến cao trong các chiến dịch tấn công gần đây.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.