De Chinese cybercrimegroep SilverFox heeft een nieuwe aanvalsmethode ingezet tegen een Japanse organisatie in de industriële maakindustrie. Hierbij wordt een geavanceerde bring your own vulnerable driver (BYOVD)-keten gebruikt, bestaande uit drie kwetsbare drivers, om uiteindelijk de malware ValleyRAT (ook bekend als Winos 4.0) te installeren voor persistente externe toegang.

Volgens onderzoekers van Cato Networks combineert de campagne het misbruik van nieuwe kwetsbare drivers met het gebruik van legitieme applicaties voor DLL sideloading, technieken om detectie te ontwijken en meerdere herstelmechanismen om ValleyRAT operationeel te houden. De aanval start met een phishingmail die een factuur als lokmiddel gebruikt. Deze mail verwijst naar door de aanvallers gecontroleerde content die gehost wordt op legitieme QQ- en Tencent Cloud-diensten. Via een ZIP-archief wordt een DLL sideloading-keten geactiveerd, waarna ValleyRAT wordt uitgerold. Voorafgaand aan de malware-installatie wordt de BYOVD-techniek ingezet om kerneltoegang te verkrijgen en beveiligingsmaatregelen op het slachtofferssysteem te ondermijnen, zodat detectie wordt voorkomen.

In het ZIP-archief zit een downloader die de benodigde componenten voor DLL sideloading ophaalt van een Tencent Cloud-infrastructuur onder controle van de aanvallers. Waar SilverFox eerder de kwetsbare drivers "amsdk.sys" en "wsftprm.sys" gebruikte, maakt de groep in deze campagne gebruik van twee nieuwe drivers: "BootRepair.sys" en "EnPortv.sys". Deze zijn nog niet eerder publiekelijk gerapporteerd in verband met eerdere aanvallen. De kwaadaardige DLL "PDFCORE8.dll", die wordt geladen door de legitieme Zeon Corporation-binaries "ConvertToPDF.exe" of "PDFDirect.exe", bevat deze drie drivers en vormt zo een modulair BYOVD-framework voor het ontwijken van beveiliging.

Door drie verschillende drivers te gebruiken, verzekert SilverFox zich van operationele veerkracht in diverse omgevingen en creëert het een plug-and-play systeem waarmee de aanvallers drivers kunnen wisselen zonder de rest van de aanvalsketen aan te passen. Daarnaast maakt de malware gebruik van NTDLL unhooking om hooks van beveiligingssoftware op Windows API-aanroepen te verwijderen. De aanval combineert BYOVD, DLL sideloading, NTDLL unhooking, procesinjectie, opslag van payloads in het register en twee onafhankelijke herstelmechanismen om beveiligingscontroles te ondermijnen en uitvoering te waarborgen.

De DLL-loader fungeert als een zelfstandig uitvoeringskader en start een watchdog batchscript dat persistente toegang garandeert via een geplande taak. Dit script communiceert met een externe server ("43.128.26[.]132") om shellcode op te halen die wordt geïnjecteerd in een nieuw "svchost.exe"-proces met behulp van thread-context hijacking. De uiteindelijke implantaat is ValleyRAT, een variant van Gh0st RAT, die command-and-control communicatie, taakuitvoering en andere post-compromise functionaliteiten biedt.

Een opvallend kenmerk van deze aanval is het dubbele watchdog-ontwerp dat zorgt voor herstel van de uitvoering. Een interne routine monitort de geïnjecteerde payload, terwijl het externe watchdogscript de loader bewaakt. Hierdoor is het niet voldoende om één component te beëindigen, omdat het andere component de aanval kan herstellen. Dit verhoogt de veerkracht van de aanval aanzienlijk, omdat verdedigers beide onderdelen moeten uitschakelen om de aanval volledig te stoppen, aldus onderzoekers van Cato Networks.