Silver Fox ataca la industria manufacturera japonesa con una cadena BYOVD de tres drivers

Silver Fox ataca la industria manufacturera japonesa con phishing y una cadena BYOVD de tres drivers para desplegar ValleyRAT y eludir la seguridad.

Silver Fox ataca la industria manufacturera japonesa con una cadena BYOVD de tres drivers
Malware

Imagen ilustrativa generada con IA

Facturas señuelo y el abuso de la nube china

El 30 de julio de 2026, los investigadores de Cato Networks detectaron un ataque dirigido contra una empresa manufacturera japonesa, llevado a cabo por el grupo cibercriminal chino Silver Fox. La infección comenzó con una campaña de phishing con temática de facturas: los correos electrónicos contenían enlaces a contenido malicioso alojado en servicios legítimos como QQ y Tencent Cloud. El uso de plataformas en la nube de confianza dificultó el bloqueo del tráfico entrante. Un archivo ZIP descargado por la víctima inició una cadena de carga lateral (DLL side-loading) diseñada para distribuir el troyano de acceso remoto ValleyRAT.

Carga lateral y drivers de kernel nunca documentados

El archivo incluía ejecutables legítimos de Zeon Corporation, en concreto ConvertToPDF.exe o PDFDirect.exe, herramientas para la conversión de documentos. Estos archivos, una vez ejecutados, cargaban de forma oculta una DLL maliciosa llamada PDFCORE8.dll. En su interior se encontraban tres drivers vulnerables: BootRepair.sys, EnPortv.sys y wsftprm.sys. Mientras que wsftprm.sys ya era conocido por usos maliciosos, los otros dos representan una novedad absoluta en campañas BYOVD. La técnica Bring Your Own Vulnerable Driver permite a un atacante cargar un driver firmado pero vulnerable para obtener privilegios a nivel de kernel y deshabilitar los controles de seguridad. El malware también realiza el unhooking de NTDLL para eliminar los hooks en modo usuario de los productos de seguridad, aumentando su sigilo.

Doble watchdog y persistencia a prueba de eliminación

Para mantener el acceso al entorno comprometido, los atacantes implementaron un mecanismo de doble watchdog. Por un lado, un script batch externo se programa como tarea del sistema; por otro, una rutina interna del malware monitoriza constantemente el estado de la infección. Ambos componentes se vigilan mutuamente: si uno se termina, el otro lo reinicia de inmediato. Esta arquitectura hace que la desinfección sea especialmente compleja, ya que requiere neutralizar simultáneamente el loader y el script watchdog, además de deshabilitar las tareas programadas relacionadas.

ValleyRAT, Atlas RAT y un arsenal en expansión

La carga útil final, ValleyRAT (también conocido como Winos 4.0), se inyecta en un proceso legítimo svchost.exe mediante thread-context hijacking. El shellcode necesario para la inyección se recupera del servidor de comando y control en la dirección 43.128.26[.]132. ValleyRAT proporciona a los atacantes acceso remoto completo y capacidad para exfiltrar datos. Paralelamente, el arsenal de Silver Fox se está ampliando: los investigadores han identificado muestras de Atlas RAT, RomulusLoader y SilentRunLoader. En el caso de Atlas RAT, se han analizado 146 muestras únicas, una cifra que sugiere un desarrollo a escala comercial o una distribución generalizada, aunque la conexión directa con Silver Fox sigue siendo, por ahora, circunstancial.

Mitigaciones y contramedidas

Para defenderse de ataques de este tipo, es fundamental activar la lista de bloqueo de drivers vulnerables de Microsoft o implementar políticas WDAC, para impedir la carga de drivers no autorizados. Los equipos de seguridad deben monitorizar comportamientos anómalos, como procesos de Zeon que cargan DLL desde rutas inusuales, modificaciones en NTDLL o la creación de procesos svchost.exe por parte de ejecutables sospechosos. Limitar la ejecución de scripts desde carpetas con permisos de escritura y aplicar listas blancas de aplicaciones reduce la superficie de ataque. A nivel de red, bloquear el tráfico hacia IPs conocidas como 43.128.26.132 y filtrar el acceso a servicios cloud no autorizados puede contener la propagación. Por último, la formación de los usuarios sigue siendo esencial para reconocer correos de phishing que aprovechan servicios cloud populares.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →