Silver Fox greift japanische Fertigungsindustrie mit BYOVD-Kette aus drei Treibern an

Silver Fox zielt mit BYOVD-Treiberschwachstellen auf japanische Hersteller ab und verbreitet ValleyRAT über gefälschte Rechnungen und DLL-Sideloading.

Silver Fox greift japanische Fertigungsindustrie mit BYOVD-Kette aus drei Treibern an
Malware

Illustration mit KI erzeugt

Gefälschte Rechnungen und der Missbrauch der chinesischen Cloud

Am 30. Juli 2026 entdeckten Forscher von Cato Networks einen gezielten Angriff auf ein japanisches Produktionsunternehmen, der von der chinesischen Cybercrime-Gruppe Silver Fox durchgeführt wurde. Die Infektion begann mit einer Phishing-Kampagne, die auf gefälschte Rechnungen setzte: Die E-Mails enthielten Links zu schädlichen Inhalten, die auf legitimen Diensten wie QQ und Tencent Cloud gehostet wurden. Die Nutzung vertrauenswürdiger Cloud-Plattformen erschwerte es, den eingehenden Datenverkehr zu blockieren. Ein von dem Opfer heruntergeladenes ZIP-Archiv löste eine DLL-Sideloading-Kette aus, die darauf ausgelegt war, den Remote-Access-Trojaner ValleyRAT zu verbreiten.

DLL-Sideloading und bisher undokumentierte Kernel-Treiber

Das Archiv enthielt legitime ausführbare Dateien der Zeon Corporation, insbesondere ConvertToPDF.exe oder PDFDirect.exe, Werkzeuge zur Dokumentenkonvertierung. Bei der Ausführung luden diese Dateien heimlich eine schädliche DLL namens PDFCORE8.dll. In dieser DLL waren drei anfällige Treiber eingebettet: BootRepair.sys, EnPortv.sys und wsftprm.sys. Während wsftprm.sys bereits für bösartige Zwecke bekannt war, stellen die beiden anderen eine absolute Neuheit in BYOVD-Kampagnen dar. Die Bring-Your-Own-Vulnerable-Driver-Technik erlaubt es einem Angreifer, einen signierten, aber anfälligen Treiber zu laden, um Kernel-Rechte zu erlangen und Sicherheitsfunktionen zu deaktivieren. Die Malware führt zudem ein Unhooking von NTDLL durch, um User-Mode-Hooks von Sicherheitsprodukten zu entfernen und so ihre Tarnung zu verbessern.

Doppelter Watchdog und entfernungssichere Persistenz

Um den Zugriff auf die kompromittierte Umgebung aufrechtzuerhalten, implementierten die Angreifer einen doppelten Watchdog-Mechanismus. Einerseits wird ein externes Batch-Skript als geplante Systemaufgabe eingerichtet; andererseits überwacht eine interne Routine der Malware ständig den Infektionsstatus. Die beiden Komponenten überwachen sich gegenseitig: Wird eine beendet, startet die andere sie sofort neu. Diese Architektur macht die Bereinigung besonders komplex, da sowohl die Loader- als auch die Watchdog-Skripte gleichzeitig neutralisiert sowie die zugehörigen geplanten Aufgaben deaktiviert werden müssen.

ValleyRAT, Atlas RAT und ein wachsendes Arsenal

Die endgültige Nutzlast ValleyRAT (auch bekannt als Winos 4.0) wird in einen legitimen svchost.exe-Prozess per Thread-Context-Hijacking injiziert. Der für die Injektion benötigte Shellcode wird vom Command-and-Control-Server unter der Adresse 43.128.26[.]132 abgerufen. ValleyRAT bietet den Angreifern vollständigen Fernzugriff und die Möglichkeit, Daten zu exfiltrieren. Parallel dazu erweitert Silver Fox sein Arsenal: Die Forscher haben Proben von Atlas RAT, RomulusLoader und SilentRunLoader identifiziert. Für Atlas RAT wurden 146 einzigartige Samples analysiert – eine Zahl, die auf eine kommerzielle Entwicklung oder eine weite Verbreitung hindeutet, auch wenn der direkte Zusammenhang mit Silver Fox derzeit noch nicht eindeutig belegt ist.

Mitigations- und Gegenmaßnahmen

Um sich vor derartigen Angriffen zu schützen, ist es unerlässlich, die Microsoft-Liste für anfällige Treiber zu aktivieren oder WDAC-Richtlinien zu implementieren, um das Laden nicht autorisierter Treiber zu verhindern. Sicherheitsteams sollten auf anomale Verhaltensweisen achten, etwa Zeon-Prozesse, die DLLs von ungewöhnlichen Pfaden laden, Veränderungen an NTDLL oder die Erstellung von svchost.exe-Prozessen durch verdächtige ausführbare Dateien. Die Ausführung von Skripten aus beschreibbaren Ordnern einzuschränken und Anwendungs-Whitelists anzuwenden, reduziert die Angriffsfläche. Auf Netzwerkebene kann das Blockieren des Datenverkehrs zu bekannten IPs wie 43.128.26.132 und das Filtern des Zugriffs auf nicht autorisierte Cloud-Dienste die Ausbreitung eindämmen. Schließlich bleibt die Schulung der Benutzer unerlässlich, um Phishing-E-Mails zu erkennen, die beliebte Cloud-Dienste missbrauchen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →