گروه سایبری Silver Fox در حمله‌ای هدف‌مند علیه یک سازندهٔ ژاپنی، با ترکیبی پیشرفته متشکل از چارچوب BYOVD سه‌درایوری، DLL sideloading و مکانیزم‌های بازیابی چندلایه، بدافزار ValleyRAT (معروف به Winos 4.0) را برای دسترسی راه‌دور پایدار مستقر کرد.

گام نخست: فیشینگِ فاکتور و زنجیرهٔ دانلود

حمله با ایمیلی با موضوع «فاکتور» آغاز شد که محتوای مخرب آن روی سرویس‌هایی مانند QQ و Tencent Cloud میزبانی شده بود. پیوست یک آرشیو ZIP حاوی دانلودری است که مؤلفه‌های مرحلهٔ بعد را از زیرساختِ تحت کنترل مهاجم دریافت می‌کند و زمینهٔ اجرای زنجیرهٔ DLL sideloading را فراهم می‌آورد.

چارچوب سه‌درایوری BYOVD

تحقیقات Cato Networks نشان می‌دهد DLL مخرب با نام PDFCORE8.dll از باینری‌های مشروع مانند ConvertToPDF.exe یا PDFDirect.exe سایدلود می‌شود و سه درایور را در خود جاسازی می‌کند: BootRepair.sys، EnPortv.sys و wsftprm.sys. دو درایور نخست تاکنون در حملات پیشین گزارش نشده بودند؛ هر سه باینری مشروع مرتبط با شرکت Zeon هستند.

به‌کارگیری چند درایور هدفِ عملیاتی مشخصی دارد: افزایش تاب‌آوری در محیط‌های متفاوت و تبدیل BYOVD به چارچوبی ماژولار که اپراتورها بتوانند درایورها را تعویض کنند بدون آن که جریان کلی حمله تغییر یابد. در هر محیط ممکن است تنها یکی از درایورها کار کند و درایورهای دیگر نقش پشتیبان را ایفا کنند.

فرار از کشف: NTDLL unhooking، تزریق و نگهداری بار

برای اجتناب از تشخیص توسط ابزارهای امنیتی، نمونه از تکنیک NTDLL unhooking استفاده می‌کند تا هوک‌های درون‌خطی که توسط راهکارهای Endpoint اعمال شده‌اند را حذف کند و رفتار توابع بومی ویندوز را بازگرداند. حمله همچنین از تزریق فرایند، ذخیرهٔ payload در رجیستری و چند مکانیزم بازیابی بهره می‌برد تا حذف یا متوقف‌سازی را دشوار سازد.

لودر، واچ‌داگ و تزریق نهایی

لودر DLL به‌عنوان چارچوب اجرایی مستقل عمل می‌کند و یک اسکریپت واچ‌داگ (batch) را ایجاد می‌کند که از طریق یک Scheduled Task پایداری را تضمین می‌نماید. لودر به سرور خارجی 43.128.26.132 متصل شده و شِلکد (shellcode) را دریافت می‌کند؛ سپس با تکنیکی مشابه ربودن کانتکستِ نخ، شِلکد را در فرایند جدیدی مانند svchost.exe تزریق می‌کند. مرحلهٔ نهایی استقرار، اجرای ValleyRAT است؛ گونه‌ای از Gh0st RAT با قابلیت‌های دسترسی از راه دور و اجرای دستورات.

طراحی دوگانهٔ بازیابی؛ دشواری حذف

ویژگی کلیدی این کمپین طراحیِ دوگانهٔ واچ‌داگ است: سازوکاری داخلی لودر را زیر نظر دارد و بار تزریق‌شده را مانیتور می‌کند و هم‌زمان اسکریپت واچ‌داگ خارجی، خود لودر را رصد می‌کند. اگر payload بسته شود، لودر آن را بازتولید می‌کند و اگر خود لودر خاتمه یابد، اسکریپت خارجی آن را مجدداً اجرا می‌کند. برای خنثاسازی کامل باید هر دو جزء هم‌زمان از کار بیفتند؛ در غیر این صورت امکان بازیابی سریع از سوی مهاجم وجود دارد.

گسترش ابزارها و توسعه عملیاتی

تحلیل‌ها نشان می‌دهد Silver Fox مجموعهٔ ابزارهایش را توسعه داده و بارگذارها و RATهای جدیدی مانند Atlas RAT (AtlasCross)، RomulusLoader و SilentRunLoader را به کار گرفته است. بررسی نمونه‌ها در سرویس‌هایی مانند VirusTotal حاکی از تنوع و تعدد نمونه‌هاست که می‌تواند نمایانگر توسعهٔ تجاری یا توزیع خصوصی باشد؛ با این حال نسبت قاطع همهٔ نمونه‌ها به یک اپراتور واحد هنوز اثبات‌نشده است.

نمودار زنجیره حمله Silver Fox: فیشینگ، BYOVD سه‌درایوری، DLL sideloading تا ValleyRAT

شاخص‌های نفوذ (IOC) کلیدی

  • آدرسِ سرور فرمان و کنترل: 43.128.26.132
  • فایل DLL مخرب: PDFCORE8.dll
  • درایورهای کرنل مشاهده‌شده: BootRepair.sys، EnPortv.sys، wsftprm.sys
  • باینری‌های مورد سوءاستفاده برای سایدلودینگ: ConvertToPDF.exe، PDFDirect.exe

توصیه‌های عملی برای مدافعان و تیم‌های امنیتی

  • شناسایی و ایزوله‌سازی فایل‌های مشکوک: ZIPها و دانلودرهایی که از پلتفرم‌های ابری مشروع دریافت می‌شوند را با دقت بررسی و در محیطی ایزوله تحلیل کنید.
  • نظارت بر سایدلودینگ DLL: استفادهٔ باینری‌های قانونی برای بارگذاری DLLهای غیرمجاز را پیگیری کرده و فرایندهای مرتبط با ConvertToPDF.exe و PDFDirect.exe را لاگ و آنالیز کنید.
  • کنترل درایورهای کرنل: هشدار برای نصب یا بارگذاری درایورهای غیرمعمول (از جمله BootRepair.sys و EnPortv.sys) و اعتبارسنجی امضای دیجیتال درایورها را فعال کنید.
  • حفاظت در سطح کرنل و جلوگیری از unhooking: از راهکارهای EDR و ابزارهایی استفاده کنید که دستکاری NTDLL و دیگر تغییرات یکپارچگی هسته را شناسایی نمایند.
  • نظارت شبکه و IOC: ارتباطات خروجی غیرمعمول، آدرس‌های IP مشکوک و رفتارهای خروج داده را رصد کنید و از منابعی مانند VirusTotal برای تطبیق نمونه‌ها و شاخص‌ها بهره بگیرید.

جمع‌بندی

ترکیب چند درایور آسیب‌پذیر و معماریِ بازیابیِ لایه‌ای نشان می‌دهد این بازیگران برای نفوذهای بلندمدت و تاب‌آور طراحی می‌کنند. دفاع مؤثر نیازمند پوشش هم‌زمان نقاط انتهایی، هستهٔ سیستم و لایهٔ شبکه است تا احتمال موفقیت حملات مشابه کاهش یابد.

منابع برای مطالعهٔ بیشتر: توضیحات مربوط به Gh0st RAT و DLL hijacking مفید است؛ همچنین تحلیل کامل این کمپین از سوی پژوهشگران Cato Networks قابل بررسی است.