Silver Fox frappe l'industrie manufacturière japonaise avec une chaîne BYOVD à trois drivers
Le groupe Silver Fox cible un fabricant japonais via phishing. L'attaque déploie une chaîne BYOVD à 3 drivers malveillants et ValleyRAT.
Image d’illustration générée par IA
Factures piégées et abus du cloud chinois
Le 30 juillet 2026, les chercheurs de Cato Networks ont détecté une attaque ciblée contre une entreprise manufacturière japonaise, menée par le groupe cybercriminel chinois Silver Fox. L'infection a débuté avec une campagne de phishing sur le thème des factures : les e-mails contenaient des liens vers du contenu malveillant hébergé sur des services légitimes tels que QQ et Tencent Cloud. L'utilisation de plateformes cloud de confiance a rendu plus difficile le blocage du trafic entrant. Une archive ZIP téléchargée par la victime a lancé une chaîne de chargement latéral (DLL side-loading) conçue pour distribuer le cheval de Troie d'accès à distance ValleyRAT.
Chargement latéral et drivers kernel inédits
L'archive contenait des exécutables légitimes de Zeon Corporation, notamment ConvertToPDF.exe ou PDFDirect.exe, des outils de conversion de documents. Une fois exécutés, ces fichiers chargeaient discrètement une DLL malveillante appelée PDFCORE8.dll. Cette dernière embarquait trois drivers vulnérables : BootRepair.sys, EnPortv.sys et wsftprm.sys. Alors que wsftprm.sys était déjà connu pour des usages malveillants, les deux autres sont totalement inédits dans les campagnes BYOVD. La technique Bring Your Own Vulnerable Driver permet à un attaquant de charger un driver signé mais vulnérable pour obtenir des privilèges au niveau noyau et désactiver les contrôles de sécurité. Le malware procède également au détournement de NTDLL (unhooking) pour supprimer les hooks en mode utilisateur des produits de sécurité, renforçant ainsi sa furtivité.
Double watchdog et persistance à toute épreuve
Pour maintenir l'accès à l'environnement compromis, les attaquants ont mis en place un mécanisme de double watchdog. D'un côté, un script batch externe est planifié en tant que tâche système ; de l'autre, une routine interne au malware surveille en permanence l'état de l'infection. Les deux composants se surveillent mutuellement : si l'un est terminé, l'autre le redémarre immédiatement. Cette architecture rend la désinfection particulièrement complexe, car elle nécessite de neutraliser simultanément le loader et le script watchdog, ainsi que de désactiver les tâches planifiées associées.
ValleyRAT, Atlas RAT et un arsenal en expansion
Le payload final, ValleyRAT (également connu sous le nom de Winos 4.0), est injecté dans un processus légitime svchost.exe via un détournement de contexte de thread (thread-context hijacking). Le shellcode nécessaire à l'injection est récupéré depuis le serveur de commande et contrôle à l'adresse 43.128.26[.]132. ValleyRAT offre aux attaquants un accès à distance complet et la capacité d'exfiltrer des données. Parallèlement, l'arsenal de Silver Fox s'étoffe : les chercheurs ont identifié des échantillons d'Atlas RAT, RomulusLoader et SilentRunLoader. Pour Atlas RAT, 146 échantillons uniques ont été analysés, un nombre qui suggère un développement à l'échelle commerciale ou une distribution étendue, bien que le lien direct avec Silver Fox reste pour l'instant circonstanciel.
Mitigations et contre-mesures
Pour se défendre contre ce type d'attaques, il est essentiel d'activer la liste de blocage des drivers vulnérables de Microsoft ou de mettre en œuvre des politiques WDAC, afin d'empêcher le chargement de drivers non autorisés. Les équipes de sécurité doivent surveiller les comportements anormaux, comme les processus Zeon chargeant des DLL à partir de chemins inhabituels, les modifications de NTDLL ou la création de processus svchost.exe par des exécutables suspects. Limiter l'exécution de scripts à partir de dossiers accessibles en écriture et appliquer une liste blanche des applications réduit la surface d'attaque. Au niveau réseau, bloquer le trafic vers des adresses IP connues telles que 43.128.26.132 et filtrer l'accès aux services cloud non autorisés peut limiter la propagation. Enfin, la formation des utilisateurs reste essentielle pour reconnaître les e-mails de phishing exploitant des services cloud populaires.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




