گروه سایبری Silver Fox در حملهای هدفمند علیه یک سازندهٔ ژاپنی، با ترکیبی پیشرفته متشکل از چارچوب BYOVD سهدرایوری، DLL sideloading و مکانیزمهای بازیابی چندلایه، بدافزار ValleyRAT (معروف به Winos 4.0) را برای دسترسی راهدور پایدار مستقر کرد.
گام نخست: فیشینگِ فاکتور و زنجیرهٔ دانلود
حمله با ایمیلی با موضوع «فاکتور» آغاز شد که محتوای مخرب آن روی سرویسهایی مانند QQ و Tencent Cloud میزبانی شده بود. پیوست یک آرشیو ZIP حاوی دانلودری است که مؤلفههای مرحلهٔ بعد را از زیرساختِ تحت کنترل مهاجم دریافت میکند و زمینهٔ اجرای زنجیرهٔ DLL sideloading را فراهم میآورد.
چارچوب سهدرایوری BYOVD
تحقیقات Cato Networks نشان میدهد DLL مخرب با نام PDFCORE8.dll از باینریهای مشروع مانند ConvertToPDF.exe یا PDFDirect.exe سایدلود میشود و سه درایور را در خود جاسازی میکند: BootRepair.sys، EnPortv.sys و wsftprm.sys. دو درایور نخست تاکنون در حملات پیشین گزارش نشده بودند؛ هر سه باینری مشروع مرتبط با شرکت Zeon هستند.
بهکارگیری چند درایور هدفِ عملیاتی مشخصی دارد: افزایش تابآوری در محیطهای متفاوت و تبدیل BYOVD به چارچوبی ماژولار که اپراتورها بتوانند درایورها را تعویض کنند بدون آن که جریان کلی حمله تغییر یابد. در هر محیط ممکن است تنها یکی از درایورها کار کند و درایورهای دیگر نقش پشتیبان را ایفا کنند.
فرار از کشف: NTDLL unhooking، تزریق و نگهداری بار
برای اجتناب از تشخیص توسط ابزارهای امنیتی، نمونه از تکنیک NTDLL unhooking استفاده میکند تا هوکهای درونخطی که توسط راهکارهای Endpoint اعمال شدهاند را حذف کند و رفتار توابع بومی ویندوز را بازگرداند. حمله همچنین از تزریق فرایند، ذخیرهٔ payload در رجیستری و چند مکانیزم بازیابی بهره میبرد تا حذف یا متوقفسازی را دشوار سازد.
لودر، واچداگ و تزریق نهایی
لودر DLL بهعنوان چارچوب اجرایی مستقل عمل میکند و یک اسکریپت واچداگ (batch) را ایجاد میکند که از طریق یک Scheduled Task پایداری را تضمین مینماید. لودر به سرور خارجی 43.128.26.132 متصل شده و شِلکد (shellcode) را دریافت میکند؛ سپس با تکنیکی مشابه ربودن کانتکستِ نخ، شِلکد را در فرایند جدیدی مانند svchost.exe تزریق میکند. مرحلهٔ نهایی استقرار، اجرای ValleyRAT است؛ گونهای از Gh0st RAT با قابلیتهای دسترسی از راه دور و اجرای دستورات.
طراحی دوگانهٔ بازیابی؛ دشواری حذف
ویژگی کلیدی این کمپین طراحیِ دوگانهٔ واچداگ است: سازوکاری داخلی لودر را زیر نظر دارد و بار تزریقشده را مانیتور میکند و همزمان اسکریپت واچداگ خارجی، خود لودر را رصد میکند. اگر payload بسته شود، لودر آن را بازتولید میکند و اگر خود لودر خاتمه یابد، اسکریپت خارجی آن را مجدداً اجرا میکند. برای خنثاسازی کامل باید هر دو جزء همزمان از کار بیفتند؛ در غیر این صورت امکان بازیابی سریع از سوی مهاجم وجود دارد.
گسترش ابزارها و توسعه عملیاتی
تحلیلها نشان میدهد Silver Fox مجموعهٔ ابزارهایش را توسعه داده و بارگذارها و RATهای جدیدی مانند Atlas RAT (AtlasCross)، RomulusLoader و SilentRunLoader را به کار گرفته است. بررسی نمونهها در سرویسهایی مانند VirusTotal حاکی از تنوع و تعدد نمونههاست که میتواند نمایانگر توسعهٔ تجاری یا توزیع خصوصی باشد؛ با این حال نسبت قاطع همهٔ نمونهها به یک اپراتور واحد هنوز اثباتنشده است.
شاخصهای نفوذ (IOC) کلیدی
- آدرسِ سرور فرمان و کنترل: 43.128.26.132
- فایل DLL مخرب: PDFCORE8.dll
- درایورهای کرنل مشاهدهشده: BootRepair.sys، EnPortv.sys، wsftprm.sys
- باینریهای مورد سوءاستفاده برای سایدلودینگ: ConvertToPDF.exe، PDFDirect.exe
توصیههای عملی برای مدافعان و تیمهای امنیتی
- شناسایی و ایزولهسازی فایلهای مشکوک: ZIPها و دانلودرهایی که از پلتفرمهای ابری مشروع دریافت میشوند را با دقت بررسی و در محیطی ایزوله تحلیل کنید.
- نظارت بر سایدلودینگ DLL: استفادهٔ باینریهای قانونی برای بارگذاری DLLهای غیرمجاز را پیگیری کرده و فرایندهای مرتبط با ConvertToPDF.exe و PDFDirect.exe را لاگ و آنالیز کنید.
- کنترل درایورهای کرنل: هشدار برای نصب یا بارگذاری درایورهای غیرمعمول (از جمله BootRepair.sys و EnPortv.sys) و اعتبارسنجی امضای دیجیتال درایورها را فعال کنید.
- حفاظت در سطح کرنل و جلوگیری از unhooking: از راهکارهای EDR و ابزارهایی استفاده کنید که دستکاری NTDLL و دیگر تغییرات یکپارچگی هسته را شناسایی نمایند.
- نظارت شبکه و IOC: ارتباطات خروجی غیرمعمول، آدرسهای IP مشکوک و رفتارهای خروج داده را رصد کنید و از منابعی مانند VirusTotal برای تطبیق نمونهها و شاخصها بهره بگیرید.
جمعبندی
ترکیب چند درایور آسیبپذیر و معماریِ بازیابیِ لایهای نشان میدهد این بازیگران برای نفوذهای بلندمدت و تابآور طراحی میکنند. دفاع مؤثر نیازمند پوشش همزمان نقاط انتهایی، هستهٔ سیستم و لایهٔ شبکه است تا احتمال موفقیت حملات مشابه کاهش یابد.
منابع برای مطالعهٔ بیشتر: توضیحات مربوط به Gh0st RAT و DLL hijacking مفید است؛ همچنین تحلیل کامل این کمپین از سوی پژوهشگران Cato Networks قابل بررسی است.





