Даже привычный счёт на оплату может запустить сложную цепочку заражения, и именно такую схему группа SilverFox применила против японской промышленной компании, попытавшись установить троян удалённого доступа ValleyRAT.
По данным Cato Networks, атака начиналась с фишингового письма с поддельным счётом. Жертве предлагали скачать ZIP-архив через легитимную инфраструктуру QQ, после чего загрузчик получал дополнительные файлы из облака Tencent. Преступники рассчитывали, что доверенные сервисы сделают вредоносный трафик похожим на обычную сетевую активность.
В архив входили вредоносная библиотека PDFCORE8.dll и одна из двух легитимных программ, ConvertToPDF.exe или PDFDirect.exe. Злоумышленники помещали файлы в одну папку, иногда переименовывая приложение в MicrosoftEdgeUpdate.exe. При запуске программа автоматически подхватывала находившуюся рядом поддельную библиотеку. Такой приём называют боковой загрузкой DLL.
PDFCORE8.dll управляла всей дальнейшей атакой. Внутри библиотеки находились три зашифрованных уязвимых драйвера: BootRepair.sys, EnPortv.sys и wsftprm.sys. SilverFox устанавливала один из них как системную службу и через доступ к ядру Windows завершала процессы антивирусов и средств наблюдения. BootRepair.sys и EnPortv.sys ранее не связывали с операциями группы.
После ослабления защиты вредоносная программа восстанавливала системную библиотеку ntdll.dll из чистой копии, чтобы удалить перехваты вызовов, встроенные средствами безопасности. Затем загрузчик создавал приостановленный процесс svchost.exe, записывал в его память код и менял точку продолжения работы потока. В результате ValleyRAT запускался внутри доверенного системного процесса.
Для сохранения доступа SilverFox создавала запланированную задачу, хранила код и настройки в реестре Windows и использовала два механизма восстановления. Загрузчик повторно запускал внедрённый код после остановки, а отдельный командный сценарий каждые 30 секунд проверял сам загрузчик и восстанавливал его при завершении.
В расследованном инциденте защитная платформа Cato заблокировала PDFCORE8.dll до установки ValleyRAT. Специалисты рекомендуют отслеживать запуск ConvertToPDF.exe и PDFDirect.exe из временных папок, загрузку PDFCORE8.dll, установку подозрительных драйверов, изменение контекста приостановленного svchost.exe и запись двоичных данных в разделы HKCU\Console\0 и HKLM\SOFTWARE\IpDates_sun.