КИБЕРБЕЗОПАСНОСТЬ

Silver Fox атаковала японского производителя через BYOVD и ValleyRAT

30 июля 2026 года стало известно, что Silver Fox применила цепочку из трех уязвимых драйверов и ValleyRAT против японского производителя.

✍️ Редакция iTech News | 31.07.2026 | ⏱ 3 мин | Источник: The Hacker News
🚨

Silver Fox атаковала японскую компанию из промышленного сектора с помощью цепочки BYOVD и трояна ValleyRAT. Для защитников это неприятный, но полезный сигнал: злоумышленники все чаще не ищут одну «золотую» уязвимость, а собирают устойчивую цепочку из легитимных файлов, уязвимых драйверов и штатных процессов Windows.

Об атаке 30 июля 2026 года написал The Hacker News со ссылкой на исследование Cato Networks, опубликованное 28 июля 2026 года. По данным исследователей, конечной полезной нагрузкой стал ValleyRAT, также известный как Winos 4.0.

Что нашли Cato Networks

Исследователи связали кампанию с Silver Fox и описали ее как модульную схему для тихого обхода защиты. Жертве отправляли фишинговую приманку под видом счета, после чего ZIP-архив запускал загрузчик и тянул следующие этапы с инфраструктуры в QQ и Tencent Cloud.

Дальше в цепочке использовались легитимные приложения ConvertToPDF.exe и PDFDirect.exe, через которые подгружалась вредоносная PDFCORE8.dll. Уже она разворачивала драйверы, снимала пользовательские хуки в NTDLL, сохраняла полезную нагрузку в реестре и внедряла shellcode в новый процесс svchost.exe методом подмены контекста потока.

Три драйвера вместо одного

Ключевая деталь кампании — набор из трех уязвимых драйверов: BootRepair.sys, EnPortv.sys и wsftprm.sys. Cato отдельно отмечает, что Silver Fox уже связывали с BYOVD-атаками через amsdk.sys и wsftprm.sys, но публичных связей группы с BootRepair.sys и EnPortv.sys раньше не было.

Практический смысл прост: если один драйвер блокирует EDR, политика Windows или список запрещенных драйверов, операторы могут переключиться на другой без перестройки всей цепочки. Иными словами, BYOVD здесь работает не как разовый трюк, а как переносимый модуль для отключения защитных процессов на уровне ядра.

Как устроена устойчивость вредоноса

После внедрения ValleyRAT злоумышленники не полагаются на один механизм закрепления. DLL-загрузчик создает задачу в планировщике и запускает внешний сторожевой скрипт: один компонент следит за внедренной нагрузкой, второй — за самим загрузчиком.

Если завершить только svchost.exe с имплантом, загрузчик поднимет его заново. Если убрать сам загрузчик, сработает внешний скрипт и восстановит цепочку. Для ИБ-команды это означает довольно приземленную вещь: «убить процесс и забыть» в таком сценарии не получится, нужно одновременно ломать оба механизма восстановления и блокировать повторный запуск.

Значение для рынка

Для российских ИТ- и ИБ-команд эта история важна не из-за экзотики, а ровно наоборот. В производственных и корпоративных средах обычно хватает старого доверенного ПО, редких драйверов и исключений ради совместимости, а это идеальная почва для BYOVD. Минимальный набор мер здесь очевиден: блокировка известных уязвимых драйверов, аудит рисков DLL side-loading в легитимных программах, контроль задач планировщика и отдельный мониторинг случаев, когда svchost.exe внезапно начинает вести слишком насыщенную жизнь.

Похоже, Silver Fox и дальше будет менять отдельные детали этой схемы, не меняя ее экономику. Проверить исходные материалы можно в публикации The Hacker News и исследовании Cato Networks.

Поделиться: Telegram X LinkedIn