詳細検索

O que é a Silver Fox? Os ataques cibernéticos mais recentes direcionados a empresas japonesas em Winos 4.0

Avatar
por ジェホ
3 min de leitura

O que é a Silver Fox? Os ataques cibernéticos mais recentes direcionados a empresas japonesas em Winos 4.0
Traduzido do 日本語 • Ver original
ジェホ
ジェホ

Olá a todos. Este é Jaeho Yoon, engenheiro de segurança da Colorkrew Security. Hoje, gostaria de falar sobre as últimas tendências de ataque do grupo hacker chinês "Silver Fox", que foi recentemente reportado pela Fortinet e Check Point. É uma situação muito alarmante que o escopo de atividades deles, que era principalmente na China e Taiwan, tenha se expandido recentemente para o Japão e a Malásia.

**O que é Silver Fox and Winos 4.0, RATO de Mãos Dadas? **

Silver Fox é uma organização chinesa de cibercrime conhecida por nomes como "SwimSnake", "Valley Thief" e "Void Arachne".
O malware mais comum que eles usam é o Winos 4.0 (também conhecido como ValleyRAT), e mais recentemente eles são usados em conjunto com malwares como o HoldingHands RAT.

O método de ataque é um e-mail de phishing com um PDF anexado sob o disfarce de um documento oficial do Ministério das Finanças.
Este PDF contém vários links ocultos que levarão você a baixar um arquivo ZIP com Winos 4.0 ou o HoldingHands RAT ao clicar nele.
É verdade que os documentos que você normalmente vê são apenas uma armadilha.


Fluxo de Ataque: Carregamento Lateral de DLL e Escalada de Privilégios

O arquivo executável aberto pelo usuário como um "documento de auditoria fiscal" é, na verdade**, projetado para carregar uma DLL maliciosa**.
Essa DLL ainda lança a seguinte carga útil, 'sw.dat', que faz o seguinte:

  • Verifique o ambiente virtual (evite análise)
  • Próximos antivírus como Avast, Norton, Kaspersky, etc.
  • Desabilitar o Agendador de Tarefas do Windows
  • Disfarçar privilégios do TrustedInstaller para elevar privilégios

O que é particularmente irritante é substituir e persistir arquivos legítimos do Windows (TimeBrokerClient.dll).
Quando o agendador de tarefas é reiniciado, ele ativa automaticamente DLLs maliciosas, tornando muito difícil para o software antivírus encontrar.


Características do Rato SegurandoMãos

O HoldingHands RAT é um derivado do Gh0st RAT que foi vazado em 2008.
Principais recursos incluem:

  • Coletar informações sobre PCs infectados e enviá-las aos atacantes
  • Mantenha-se conectado com um sinal de batimentos cardíacos a cada 60 segundos
  • Executar comandos remotos e baixar cargas adicionais
  • Alterar dinamicamente o endereço do servidor C2 a partir do registro do Windows

Isso permite que atacantes se escondam em sistemas por longos períodos de tempo, o que a Fortinet avalia como espionagem baseada em regiões.


Pontos de Ameaça

Há quatro coisas a notar sobre a decisão da Silver Fox:

  1. Expansão Geográfica – Da China e Taiwan para o Japão e Malásia
  2. Engenharia social inteligente – phishing sob o disfarce de documentos oficiais ou documentos de recrutamento
  3. Ataques BYOVD – Explorando Motoristas Vulneráveis para Neutralizar a Segurança
  4. Latente – Persistência com a personificação do TrustedInstaller e o agendador de tarefas

É um ataque que vai além de uma simples infecção por malware e tem uma forte influência de atividades de coleta de informações e espionagem de longo prazo.
Empresas e instituições públicas do país também precisam se preparar para riscos futuros de disseminação.


Contramedidas: A prevenção é a maior defesa

Para ataques avançados de phishing e RAT, é importante ter defesas técnicas e operacionais.

  1. Segurança de E-mails Aprimorada
    • Filtragem de anexos PDF e ZIP
    • Verificação de domínio de saída, implementação DMARC/SPF
  2. Monitoramento de Endpoints (EDR)
    • Verificação de carregamento lateral DLL
    • Monitoramento de anomalias em árvore de processos
  3. Gestão de Autoridade
    • Monitorar mudanças nas permissões do Instalador Confiável
    • Verificar regularmente contas de privilégios de administrador desnecessárias
  4. Educação em Segurança
    • Compartilhando exemplos de ataques disfarçados de documentos fiscais e documentos de recrutamento
    • Crie o hábito de verificar links e anexos de e-mail

Conclusão: De volta ao Básico

O ataque da Silver Fox mostra mais uma vez que a sofisticação da engenharia social é mais perigosa do que a sofisticação do malware.
A origem de todas as ameaças de segurança é, em última análise, um "clique do usuário".

Seguir os princípios básicos é a defesa mais forte:

  • Não abra arquivos de origem desconhecida
  • Conta opera com menos privilégios
  • Mantenha seu software de segurança atualizado

Monitoramento adicional e auditorias regulares podem ajudar a construir uma postura de defesa robusta, flexível e resiliente a ameaças em transformação.


É isso para Yoon Jae-ho da Colorkrew Security.
Obrigado por ler até o fim. Por favor, aguarde ansiosamente meu próximo post.

Related Articles