SilverFox tấn công nhà sản xuất Nhật Bản bằng chuỗi BYOVD 3 trình điều khiển và ValleyRAT

Nhóm tội phạm mạng Trung Quốc Silver Fox bị phát hiện sử dụng các trình điều khiển (driver) mới trong các cuộc tấn công BYOVD nhắm vào một tổ chức sản xuất công nghiệp tại Nhật Bản để triển khai ValleyRAT (còn gọi là Winos 4.0) nhằm truy cập từ xa lâu dài. Chiến dịch này kết hợp nhiều kỹ thuật tinh vi như DLL side-loading, NTDLL unhooking và cơ chế khôi phục đa lớp.
Silver Fox sử dụng kỹ thuật BYOVD tấn công tổ chức Nhật Bản

Nhóm tội phạm mạng Trung Quốc được biết đến với tên gọi Silver Fox đã bị phát hiện sử dụng các trình điều khiển (driver) mới như một phần của các cuộc tấn công mang theo trình điều khiển dễ bị tổn thương (BYOVD - Bring Your Own Vulnerable Driver). Mục tiêu của chiến dịch này là một tổ chức Nhật Bản trong lĩnh vực sản xuất công nghiệp, nhằm triển khai mã độc ValleyRAT (còn gọi là Winos 4.0) để duy trì quyền truy cập từ xa lâu dài.

"Trong chiến dịch này, nhóm đã kết hợp việc lạm dụng trình điều khiển dễ bị tổn thương mới, các ứng dụng hợp pháp bị lạm dụng để thực hiện DLL side-loading, kỹ thuật lẩn tránh phòng thủ và các cơ chế khôi phục đa lớp để giữ cho ValleyRAT luôn hoạt động," các nhà nghiên cứu của Cato Networks bao gồm Shani Kurtzberg, Tomer Pugach, Tiến sĩ Guy Waizel, Zohar Buber, Idan Tarab và Shani Kurtzberg cho biết trong một bản phân tích.

Chuỗi tấn công bắt đầu bằng một mồi nhử phishing chủ đề hóa đơn, sử dụng nội dung do kẻ tấn công kiểm soát được lưu trữ trên các dịch vụ hợp pháp của QQ và Tencent Cloud. Điều này kích hoạt chuỗi DLL side-loading thông qua một tệp ZIP lưu trữ, dọn đường cho việc triển khai ValleyRAT. Tuy nhiên, trước đó, nhóm này đã tận dụng kỹ thuật BYOVD để giành quyền truy cập kernel và làm suy yếu các kiểm soát bảo mật trên máy chủ bị xâm nhập nhằm lẩn tránh sự phát hiện.

Tệp ZIP chứa một tệp thực thi tải xuống (downloader) để lấy các thành phần tiếp theo cần thiết cho quá trình DLL side-loading từ hạ tầng Tencent Cloud do kẻ tấn công kiểm soát.

Mặc dù Silver Fox trước đây đã tận dụng phương pháp này bằng cách sử dụng các trình điều khiển hợp pháp nhưng dễ bị tổn thương như "amsdk.sys" và "wsftprm.sys", chiến dịch mới nhất đánh dấu việc sử dụng hai trình điều khiển khác: "BootRepair.sys" và "EnPortv.sys", vốn chưa từng được báo cáo công khai liên quan đến các đợt tấn công trước đó.

Khung thực thi BYOVD mô-đun hóa

Cụ thể, tệp DLL độc hại ("PDFCORE8.dll") được tải thông qua DLL side-loading bởi "ConvertToPDF.exe" hoặc "PDFDirect.exe" sẽ nhúng các tệp "BootRepair.sys", "EnPortv.sys" và "wsftprm.sys". Điều này biến mã độc thành một khung thực thi BYOVD ba trình điều khiển dạng mô-đun để lẩn tránh phòng thủ. Cả hai tệp thực thi hợp pháp nói trên đều liên quan đến Zeon Corporation.

Ý tưởng đằng sau việc kết hợp ba trình điều khiển khác nhau là nhằm đảm bảo khả năng phục hồi hoạt động trong nhiều môi trường khác nhau và biến việc triển khai BYOVD thành một hệ thống "cắm là chạy" (plug-and-play). Điều này cho phép những kẻ vận hành thay thế các trình điều khiển bằng các tùy chọn khác trong khi vẫn giữ nguyên luồng công việc còn lại.

Thêm vào đó, mã độc còn sử dụng kỹ thuật NTDLL unhooking để loại bỏ các inline hooks ở chế độ người dùng (user-mode) do các phần mềm bảo mật điểm cuối (endpoint security) thiết lập nhằm giám sát hoạt động của Windows API gốc.

Các nhà nghiên cứu cho biết: "Mã độc tích hợp BYOVD, DLL side-loading, NTDLL unhooking, process injection, lưu trữ payload dựa trên registry và hai cơ chế khôi phục độc lập để làm suy yếu các kiểm soát bảo mật và duy trì việc thực thi."

Cơ chế lây nhiễm và chiếm quyền kiểm soát

Trình tải DLL (DLL loader), hoạt động như một khung thực thi độc lập, cũng chịu trách nhiệm kích hoạt một tập lệnh batch "watchdog" (chó săn) để đảm bảo sự hiện diện lâu dài thông qua scheduled task. Nó liên lạc với một máy chủ bên ngoài ("43.128.26[.]132") để lấy shellcode, sau đó shellcode này được tiêm vào một tiến trình "svchost.exe" mới bằng kỹ thuật gọi là thread-context hijacking.

Sơ đồ luồng hoạt động của trình tải mã độc
Sơ đồ kỹ thuật của trình tải mã độc trong chiến dịch Silver Fox

Kết quả là implant giai đoạn cuối ValleyRAT, một biến thể của Gh0st RAT, cung cấp các chức năng truy cập từ xa bao gồm liên lạc lệnh và điều khiển (C2), thực thi tác vụ và các khả năng bổ sung sau khi xâm nhập.

Thiết kế "Watchdog" kép đảm bảo khả năng duy trì

Một khía cạnh định nghĩa chuỗi tấn công là thiết kế watchdog kép đảm bảo khôi phục thực thi. Nó kết hợp một quy trình nội bộ giám sát payload đã được tiêm với tập lệnh watchdog bên ngoài đã đề cập ở trên để giám sát trình tải (loader) tạo ra payload đó.

Cách tiếp cận hai hướng này có nghĩa là việc chấm dứt một thành phần đơn lẻ có thể không vô hiệu hóa hoàn toàn sự xâm nhập. Nếu payload bị tiêm kết thúc, nó sẽ được trình tải tạo lại. Nếu chính trình tải bị chấm dứt, tập lệnh watchdog sẽ hành động để khởi chạy lại nó.

"Thiết kế phân lớp này làm tăng khả năng phục hồi vì những người phòng thủ phải can thiệp vào cả hai thành phần và ngăn không cho thành phần này khôi phục thành phần kia," Cato cho biết.

"Kiến trúc khôi phục cũng củng cố tính mô-đun được quan sát thấy trong suốt mẫu mã độc. Việc triển khai trình điều khiển, chấm dứt tiến trình bảo mật, tiêm mã, giám sát payload và khôi phục trình tải được thực hiện như các thành phần phối hợp thay vì các kỹ thuật riêng lẻ."

Tiết lộ này được đưa ra khi Silver Fox tiếp tục tích cực tinh chỉnh và mở rộng kho vũ khí của mình với các công cụ mới như Atlas RAT (còn gọi là AtlasCross RAT), RomulusLoader và SilentRunLoader, ngay cả khi nhóm này sử dụng các mồi nhử chủ đề thuế để triển khai Gh0st RAT và DCRat.

Trong một báo cáo công bố tuần này, một công ty an ninh mạng Hàn Quốc cho biết việc truy quét dữ liệu VirusTotal trong 180 ngày của họ đã xác định được 146 mẫu Atlas RAT duy nhất, trải dài trên sáu bản build PDB có phiên bản, hai tên người dùng môi trường phát triển và 27 dòng heuristic.

"Cần lưu ý rằng quy mô và sự đa dạng như vậy không phù hợp với việc quản lý bởi một người vận hành duy nhất, làm dấy lên khả năng mã độc này đã được phát triển thương mại hoặc phân phối riêng tư," công ty này cho biết. "Tuy nhiên, mối liên hệ với Silver Fox chỉ mới được gợi ý dựa trên bằng chứng gián tiếp và chưa có đủ bằng chứng để kết luận chắc chắn rằng họ là cùng một bên vận hành."