گروه سایبرجرم SilverFox با زنجیره حمله BYOVD سه درایوری و بدافزار ValleyRAT به تولیدکننده ژاپنی حمله کرد
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۰۳ ساعت ۰۴:۱۵
تصویر مرتبط با خبر: SilverFox Targets Japanese Manufacturer with 3-Driver BYOVD Chain and ValleyRAT
خلاصه سریع
اصل خبر در چند خط
گروه سایبرجرم SilverFox با استفاده از تکنیک BYOVD و سه درایور آسیبپذیر جدید به نامهای BootRepair.sys، EnPortv.sys و wsftprm.sys به یک تولیدکننده صنعتی ژاپنی حمله کرده است.
حمله با یک ایمیل فیشینگ آغاز میشود که از سرویسهای QQ و Tencent Cloud برای میزبانی محتوای مخرب استفاده میکند.
آرشیو ZIP حاوی یک دانلودکننده است که اجزای بارگذاری جانبی DLL را بازیابی میکند.
بدافزار PDFCORE8.dll از طریق فایلهای قانونی ConvertToPDF.exe یا PDFDirect.exe بارگذاری میشود.
هدف نهایی استقرار ValleyRAT برای دسترسی از راه دور پایدار است.
این بدافزار از تکنیکهای NTDLL unhooking، تزریق فرآیند و مکانیسمهای بازیابی دوگانه برای فرار از تشخیص و حفظ پایداری استفاده میکند.
متن خبر
شرح خبر
گروه سایبرجرم چینی SilverFox در جدیدترین کمپین خود از تکنیک Bring Your Own Vulnerable Driver (BYOVD) با استفاده از سه درایور آسیبپذیر شامل BootRepair.sys، EnPortv.sys و wsftprm.sys علیه یک سازمان صنعتی ژاپنی بهرهبرداری کرده است.
این حمله با یک ایمیل فیشینگ با موضوع فاکتور آغاز میشود که از سرویسهای قانونی QQ و Tencent Cloud برای میزبانی محتوای مخرب استفاده میکند.
آرشیو ZIP حاوی یک فایل اجرایی دانلودکننده است که اجزای لازم برای بارگذاری جانبی DLL را از زیرساخت ابری مهاجم بازیابی میکند.
بدافزار PDFCORE8.dll از طریق ConvertToPDF.exe یا PDFDirect.exe بارگذاری میشود و با استفاده از تکنیک BYOVD، دسترسی هستهای کسب کرده و کنترلهای امنیتی را تضعیف میکند.
هدف نهایی استقرار ValleyRAT (با نام دیگر Winos 4.0) برای دسترسی از راه دور پایدار است.
این کمپین با مکانیسمهای بازیابی لایهای و مدولار، مقاومت عملیاتی را افزایش داده و تشخیص را دشوارتر میسازد.
گروه سایبرجرم SilverFox با استفاده از تکنیک BYOVD و سه درایور آسیبپذیر جدید به نامهای BootRepair.sys، EnPortv.sys و wsftprm.sys به یک تولیدکننده صنعتی ژاپنی حمله کرده است.
حمله با یک ایمیل فیشینگ آغاز میشود که از سرویسهای QQ و Tencent Cloud برای میزبانی محتوای مخرب استفاده میکند.
آرشیو ZIP حاوی یک دانلودکننده است که اجزای بارگذاری جانبی DLL را بازیابی میکند.
بدافزار PDFCORE8.dll از طریق فایلهای قانونی ConvertToPDF.exe یا PDFDirect.exe بارگذاری میشود.
هدف نهایی استقرار ValleyRAT برای دسترسی از راه دور پایدار است.
این بدافزار از تکنیکهای NTDLL unhooking، تزریق فرآیند و مکانیسمهای بازیابی دوگانه برای فرار از تشخیص و حفظ پایداری استفاده میکند.
این حمله نشاندهنده تکامل تاکتیکهای گروه SilverFox است که با استفاده از درایورهای جدید و تکنیکهای پیشرفته مانند BYOVD و بارگذاری جانبی DLL، توانایی فرار از سیستمهای امنیتی مدرن را دارد.
استفاده از سه درایور مختلف در یک زنجیره حمله، مقاومت عملیاتی را افزایش داده و تشخیص را دشوارتر میکند.
علاوه بر این، مکانیسمهای بازیابی دوگانه و مدولار بودن بدافزار، نشاندهنده سطح بالایی از پیچیدگی و برنامهریزی در حملات سایبری است.
این حمله میتواند منجر به سرقت دادههای حساس، اختلال در عملیات صنعتی و خسارات مالی قابل توجه برای سازمان هدف شود.
تولیدکنندگان صنعتی به دلیل وابستگی به سیستمهای کنترل صنعتی، در معرض خطرات بالاتری قرار دارند که میتواند منجر به توقف تولید و آسیب به شهرت برند شود.
اگرچه این حمله مستقیماً ایران را هدف نگرفته است، اما تکامل تاکتیکهای گروههای سایبرجرم مانند SilverFox میتواند برای سازمانهای ایرانی نیز تهدیداتی ایجاد کند.
سازمانهای ایرانی باید آگاهی خود را نسبت به تکنیکهای جدید حملات سایبری افزایش دهند و اقدامات امنیتی مناسبی را برای مقابله با چنین تهدیداتی اتخاذ کنند.
این حمله نشاندهنده نیاز به قوانین و مقررات سختگیرانهتر در زمینه امنیت سایبری و حفاظت از دادهها است.
همچنین، توسعهدهندگان نرمافزار باید اقدامات امنیتی بیشتری را برای جلوگیری از سوءاستفاده از درایورهای آسیبپذیر و فایلهای قانونی انجام دهند.
این حمله توسط گروه سایبرجرم چینی SilverFox انجام شده است که میتواند نشاندهنده افزایش فعالیتهای سایبری توسط گروههای مرتبط با دولت یا جرایم سایبری در منطقه آسیا باشد.
هدف قرار دادن سازمانهای صنعتی ژاپنی میتواند بخشی از استراتژیهای ژئوپلیتیکی گستردهتر باشد.
The Hacker News گروه سایبرجرم SilverFox با استفاده از سه درایور آسیبپذیر و تکنیکهای پیشرفته مانند BYOVD و بارگذاری جانبی DLL به یک سازمان صنعتی ژاپنی حمله کرد.
هدف نهایی استقرار ValleyRAT برای دسترسی از راه دور پایدار است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تکامل تاکتیکهای گروه SilverFox است که با استفاده از درایورهای جدید و تکنیکهای پیشرفته مانند BYOVD و بارگذاری جانبی DLL، توانایی فرار از سیستمهای امنیتی مدرن را دارد.
استفاده از سه درایور مختلف در یک زنجیره حمله، مقاومت عملیاتی را افزایش داده و تشخیص را دشوارتر میکند.
علاوه بر این، مکانیسمهای بازیابی دوگانه و مدولار بودن بدافزار، نشاندهنده سطح بالایی از پیچیدگی و برنامهریزی در حملات سایبری است.
اثر کسبوکاری
این حمله میتواند منجر به سرقت دادههای حساس، اختلال در عملیات صنعتی و خسارات مالی قابل توجه برای سازمان هدف شود.
تولیدکنندگان صنعتی به دلیل وابستگی به سیستمهای کنترل صنعتی، در معرض خطرات بالاتری قرار دارند که میتواند منجر به توقف تولید و آسیب به شهرت برند شود.
اثر احتمالی برای ایران
اگرچه این حمله مستقیماً ایران را هدف نگرفته است، اما تکامل تاکتیکهای گروههای سایبرجرم مانند SilverFox میتواند برای سازمانهای ایرانی نیز تهدیداتی ایجاد کند.
سازمانهای ایرانی باید آگاهی خود را نسبت به تکنیکهای جدید حملات سایبری افزایش دهند و اقدامات امنیتی مناسبی را برای مقابله با چنین تهدیداتی اتخاذ کنند.
ارتباط با LegalTech
این حمله نشاندهنده نیاز به قوانین و مقررات سختگیرانهتر در زمینه امنیت سایبری و حفاظت از دادهها است.
همچنین، توسعهدهندگان نرمافزار باید اقدامات امنیتی بیشتری را برای جلوگیری از سوءاستفاده از درایورهای آسیبپذیر و فایلهای قانونی انجام دهند.