Silver Fox adlı tehdit aktörünün, Japonya’daki bir endüstriyel üretim kuruluşunu hedefleyen yeni bir kampanyada üç ayrı sürücüden oluşan BYOVD zinciri kullandığı ve saldırının sonunda ValleyRAT yüklediği ortaya çıktı. Cato Networks araştırmacıları Shani Kurtzberg, Tomer Pugach, Dr. Guy Waizel, Zohar Buber, Idan Tarab ve Shani Kurtzberg, bu kampanyada yeni zafiyetli sürücü istismarı, meşru uygulamalar üzerinden DLL side-loading, savunma atlatma ve katmanlı kurtarma mekanizmalarının bir araya getirildiğini belirtti. Araştırmacılar, saldırının amacını kalıcı uzaktan erişim sağlamak olarak tanımladı.
Saldırı zinciri fatura temalı bir oltalama içeriğiyle başlıyor. Saldırgan kontrolündeki içerik, meşru QQ ve Tencent Cloud hizmetlerinde barındırılıyor ve kullanıcıyı bir ZIP arşivi üzerinden DLL side-loading zincirine yönlendiriyor. Bu arşivdeki downloader yürütülebilir dosyası, DLL side-loading için gereken bir sonraki aşama bileşenlerini saldırgan kontrolündeki Tencent Cloud altyapısından indiriyor.
Silver Fox, bu aşamada BYOVD tekniğini kullanarak çekirdek erişimi elde ediyor ve ele geçirilen ana makinedeki güvenlik kontrollerini zayıflatıyor. Bu sayede tespitten kaçınma zemini hazırlanıyor ve ValleyRAT’ın dağıtımına giden yol açılıyor. Araştırmaya göre zincirin başında yer alan kimlik avı içeriği, dosya eki yerine ZIP arşivi üzerinden ilerleyen çok aşamalı bir kurulumla destekleniyor.
Grubun daha önce meşru ama zafiyetli “amsdk.sys” ve “wsftprm.sys” sürücülerini kullandığı, ancak son kampanyada bunlara iki yeni sürücünün eklendiği bildirildi. “BootRepair.sys” ve “EnPortv.sys” isimli bu sürücüler, daha önceki saldırı dalgalarıyla bağlantılı olarak kamuya açık biçimde rapor edilmemişti. Böylece kampanya, yeni iki sürücünün de kullanıldığı farklı bir BYOVD kombinasyonuna dönüştü.
Zararlı “PDFCORE8.dll” dosyası, “ConvertToPDF.exe” ya da “PDFDirect.exe” tarafından yan yükleniyor. Bu DLL’in içine “BootRepair.sys”, “EnPortv.sys” ve “wsftprm.sys” gömülü halde bulunuyor. İki meşru ikili de Zeon Corporation ile ilişkilendiriliyor. Araştırmacılar, üç farklı sürücünün bir arada kullanılmasının operasyonel dayanıklılığı artırdığını ve saldırı akışını bozmadan sürücülerin değiştirilmesine imkan veren tak-çalıştır bir BYOVD düzeni oluşturduğunu ifade etti.
Silver Fox’un kullandığı bu yapı, savunma kaçınmasına dönük başka katmanlarla da destekleniyor. Zararlı yazılımın, uç nokta güvenlik ürünlerinin Windows API etkinliğini izlemek için bıraktığı kullanıcı-modu inline hook’ları kaldırmak amacıyla NTDLL unhooking tekniğini devreye soktuğu aktarıldı. Araştırmacılar, BYOVD, DLL side-loading, NTDLL unhooking, process injection, kayıt defteri tabanlı yük saklama ve iki bağımsız kurtarma mekanizmasının birlikte kullanıldığını yazdı.
DLL yükleyicinin kendi başına çalışan bir yürütme çerçevesi gibi davrandığı da analize girdi. Bu bileşen, kalıcılığı sağlamak için bir watchdog batch betiğini devreye sokuyor; betik zamanlanmış görev üzerinden ayakta kalıyor ve 43.128.26[.]132 adresindeki harici sunucuyla iletişim kurarak shellcode çekiyor. Ardından bu shellcode, “thread-context hijacking” tekniğiyle yeni oluşturulan bir “svchost.exe” sürecine enjekte ediliyor.
Çift watchdog yapısı
Ortaya çıkan son aşama yük ValleyRAT oluyor. Gh0st RAT’ın bir varyantı olarak sınıflandırılan bu implant, komuta-kontrol iletişimi, görev yürütme ve ele geçirilmiş sistemde ek yetenekler sunuyor. Cato’nun analizinde, saldırı zincirinin belirleyici yönlerinden birinin çift watchdog tasarımı olduğu vurgulandı.
Bu tasarımda iç mekanizma enjekte edilen yükü izliyor, dış watchdog betiği ise o yükü oluşturan loader’ı takip ediyor. Bir bileşenin kapatılması tek başına intrüzyonu bütünüyle etkisiz hale getirmeyebiliyor. Enjekte edilen yük sonlanırsa loader onu yeniden oluşturuyor; loader kapatılırsa watchdog betiği devreye girip onu yeniden başlatıyor.
Cato, bu katmanlı tasarımın dayanıklılığı artırdığını, çünkü savunma tarafının hem iç hem dış bileşeni kesmesi gerektiğini belirtti. Şirket ayrıca kurtarma mimarisinin, örnek boyunca görülen modüler yapıyı da güçlendirdiğini yazdı. Buna göre sürücü dağıtımı, güvenlik süreçlerini sonlandırma, enjeksiyon, yük izleme ve loader kurtarma, birbirinden ayrı teknikler yerine koordineli bileşenler olarak uygulanıyor.
Açıklama, Silver Fox’un araç setini yeni araçlarla genişletmeyi sürdürdüğü bir döneme denk geldi. Grup, Atlas RAT olarak da bilinen AtlasCross RAT, RomulusLoader ve SilentRunLoader gibi araçlarla envanterini büyütürken, vergi temalı oltalama içerikleriyle Gh0st RAT ve DCRat dağıtmaya da devam ediyor.
Bu hafta yayımlanan ayrı bir raporda ise Güney Kore merkezli bir siber güvenlik şirketi, VirusTotal veritabanı üzerinde 180 günlük geriye dönük tarama yaparak Atlas RAT’a ait 146 benzersiz örnek bulduğunu açıkladı. Şirket, altı farklı sürüm PDB yapısı, iki farklı geliştirme ortamı kullanıcı adı ve 27 heuristik soy hattı tespit ettiğini bildirdi. Raporda, bu ölçek ve çeşitliliğin tek bir operatör tarafından yönetilmeyle uyumlu olmadığı, bu nedenle yazılımın ticari olarak geliştirilmiş ya da özel olarak dağıtılmış olabileceği ifade edildi.
Aynı rapor, Silver Fox bağlantısının yalnızca dolaylı kanıtlara dayanarak önerildiğini ve iki yapının aynı operatör olduğunun kesin biçimde belirlenemediğini de not etti. Böylece Atlas RAT örnekleri ile Silver Fox arasındaki ilişki, eldeki verilerle kesinleştirilemeyen bir eşleştirme olarak kaldı.
