**O que é Silver Fox and Winos 4.0, RATO de Mãos Dadas? **
Silver Fox é uma organização chinesa de cibercrime conhecida por nomes como "SwimSnake", "Valley Thief" e "Void Arachne".
O malware mais comum que eles usam é o Winos 4.0 (também conhecido como ValleyRAT), e mais recentemente eles são usados em conjunto com malwares como o HoldingHands RAT.
O método de ataque é um e-mail de phishing com um PDF anexado sob o disfarce de um documento oficial do Ministério das Finanças.
Este PDF contém vários links ocultos que levarão você a baixar um arquivo ZIP com Winos 4.0 ou o HoldingHands RAT ao clicar nele.
É verdade que os documentos que você normalmente vê são apenas uma armadilha.
Fluxo de Ataque: Carregamento Lateral de DLL e Escalada de Privilégios
O arquivo executável aberto pelo usuário como um "documento de auditoria fiscal" é, na verdade**, projetado para carregar uma DLL maliciosa**.
Essa DLL ainda lança a seguinte carga útil, 'sw.dat', que faz o seguinte:
- Verifique o ambiente virtual (evite análise)
- Próximos antivírus como Avast, Norton, Kaspersky, etc.
- Desabilitar o Agendador de Tarefas do Windows
- Disfarçar privilégios do TrustedInstaller para elevar privilégios
O que é particularmente irritante é substituir e persistir arquivos legítimos do Windows (TimeBrokerClient.dll).
Quando o agendador de tarefas é reiniciado, ele ativa automaticamente DLLs maliciosas, tornando muito difícil para o software antivírus encontrar.
Características do Rato SegurandoMãos
O HoldingHands RAT é um derivado do Gh0st RAT que foi vazado em 2008.
Principais recursos incluem:
- Coletar informações sobre PCs infectados e enviá-las aos atacantes
- Mantenha-se conectado com um sinal de batimentos cardíacos a cada 60 segundos
- Executar comandos remotos e baixar cargas adicionais
- Alterar dinamicamente o endereço do servidor C2 a partir do registro do Windows
Isso permite que atacantes se escondam em sistemas por longos períodos de tempo, o que a Fortinet avalia como espionagem baseada em regiões.
Pontos de Ameaça
Há quatro coisas a notar sobre a decisão da Silver Fox:
- Expansão Geográfica – Da China e Taiwan para o Japão e Malásia
- Engenharia social inteligente – phishing sob o disfarce de documentos oficiais ou documentos de recrutamento
- Ataques BYOVD – Explorando Motoristas Vulneráveis para Neutralizar a Segurança
- Latente – Persistência com a personificação do TrustedInstaller e o agendador de tarefas
É um ataque que vai além de uma simples infecção por malware e tem uma forte influência de atividades de coleta de informações e espionagem de longo prazo.
Empresas e instituições públicas do país também precisam se preparar para riscos futuros de disseminação.
Contramedidas: A prevenção é a maior defesa
Para ataques avançados de phishing e RAT, é importante ter defesas técnicas e operacionais.
- Segurança de E-mails Aprimorada
- Filtragem de anexos PDF e ZIP
- Verificação de domínio de saída, implementação DMARC/SPF
- Monitoramento de Endpoints (EDR)
- Verificação de carregamento lateral DLL
- Monitoramento de anomalias em árvore de processos
- Gestão de Autoridade
- Monitorar mudanças nas permissões do Instalador Confiável
- Verificar regularmente contas de privilégios de administrador desnecessárias
- Educação em Segurança
- Compartilhando exemplos de ataques disfarçados de documentos fiscais e documentos de recrutamento
- Crie o hábito de verificar links e anexos de e-mail
Conclusão: De volta ao Básico
O ataque da Silver Fox mostra mais uma vez que a sofisticação da engenharia social é mais perigosa do que a sofisticação do malware.
A origem de todas as ameaças de segurança é, em última análise, um "clique do usuário".
Seguir os princípios básicos é a defesa mais forte:
- Não abra arquivos de origem desconhecida
- Conta opera com menos privilégios
- Mantenha seu software de segurança atualizado
Monitoramento adicional e auditorias regulares podem ajudar a construir uma postura de defesa robusta, flexível e resiliente a ameaças em transformação.
É isso para Yoon Jae-ho da Colorkrew Security.
Obrigado por ler até o fim. Por favor, aguarde ansiosamente meu próximo post.