Silver Fox colpisce l’industria manifatturiera giapponese con una catena BYOVD a tre driver
Scopri come Silver Fox ha colpito l'industria giapponese con una catena BYOVD a tre driver, fatture trappola e ValleyRAT per garantire persistenza e accesso.
Immagine illustrativa generata con AI
Fatture-trappola e l’abuso della nuvola cinese
Il 30 luglio 2026 i ricercatori di Cato Networks hanno rilevato un attacco mirato contro un’azienda manifatturiera giapponese, condotto dal gruppo cybercriminale cinese Silver Fox. L’infezione è scattata con una campagna di phishing a tema fattura: le email contenevano link a contenuti malevoli ospitati su servizi legittimi come QQ e Tencent Cloud. L’uso di piattaforme cloud affidabili ha reso più difficile bloccare il traffico in ingresso. Un archivio ZIP scaricato dalla vittima ha avviato una catena di caricamento laterale (DLL side-loading) progettata per distribuire il trojan di accesso remoto ValleyRAT.
Caricamento laterale e driver kernel mai documentati
L’archivio includeva eseguibili legittimi di Zeon Corporation, in particolare ConvertToPDF.exe o PDFDirect.exe, strumenti per la conversione di documenti. Questi file, una volta eseguiti, caricavano di nascosto una DLL malevola chiamata PDFCORE8.dll. Al suo interno erano incorporati tre driver vulnerabili: BootRepair.sys, EnPortv.sys e wsftprm.sys. Mentre wsftprm.sys era già noto per utilizzi malevoli, gli altri due rappresentano una novità assoluta in campagne BYOVD. La tecnica Bring Your Own Vulnerable Driver consente a un attaccante di caricare un driver firmato ma vulnerabile per ottenere privilegi a livello kernel e disabilitare i controlli di sicurezza. Il malware esegue anche l’unhooking di NTDLL per rimuovere gli hook in user-mode dei prodotti di sicurezza, aumentando la furtività.
Doppio watchdog e persistenza a prova di rimozione
Per mantenere l’accesso all’ambiente compromesso, gli attaccanti hanno implementato un meccanismo di doppio watchdog. Da un lato, uno script batch esterno viene pianificato come attività di sistema; dall’altro, una routine interna al malware monitora costantemente lo stato dell’infezione. I due componenti si sorvegliano a vicenda: se uno viene terminato, l’altro lo riavvia immediatamente. Questa architettura rende la disinfezione particolarmente complessa, perché richiede di neutralizzare contemporaneamente loader e script watchdog, oltre a disabilitare le attività pianificate correlate.
ValleyRAT, Atlas RAT e un arsenale in espansione
Il payload finale, ValleyRAT (noto anche come Winos 4.0), viene iniettato in un processo legittimo svchost.exe tramite thread-context hijacking. Lo shellcode necessario per l’iniezione è recuperato dal server di comando e controllo all’indirizzo 43.128.26[.]132. ValleyRAT fornisce agli aggressori un accesso remoto completo e la capacità di esfiltrare dati. Parallelamente, l’arsenale di Silver Fox si sta ampliando: i ricercatori hanno individuato campioni di Atlas RAT, RomulusLoader e SilentRunLoader. Per Atlas RAT sono stati analizzati 146 sample unici, un numero che suggerisce uno sviluppo su scala commerciale o una distribuzione estesa, sebbene il collegamento diretto con Silver Fox resti al momento circostanziale.
Mitigazioni e contromisure
Per difendersi da attacchi di questo tipo è fondamentale attivare la blocklist dei driver vulnerabili di Microsoft o implementare politiche WDAC, così da impedire il caricamento di driver non autorizzati. I team di sicurezza dovrebbero monitorare comportamenti anomali, come processi di Zeon che caricano DLL da percorsi insoliti, modifiche a NTDLL o la creazione di processi svchost.exe da parte di eseguibili sospetti. Limitare l’esecuzione di script da cartelle scrivibili e applicare whitelist delle applicazioni riduce la superficie d’attacco. A livello di rete, bloccare il traffico verso IP noti come 43.128.26.132 e filtrare l’accesso a servizi cloud non autorizzati può contenere la diffusione. Infine, la formazione degli utenti resta essenziale per riconoscere email di phishing che sfruttano servizi cloud popolari.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




