Silver Fox explora drivers assinados para implantar o backdoor ValleyRAT – Against Invaders – Notícias de CyberSecurity para humanos.

Silver Fox explora drivers assinados para implantar o backdoor ValleyRAT - Against Invaders - Notícias de CyberSecurity para humanos.

Uma campanha cibernética recém-detectada está explorando drivers confiáveis, mas vulneráveis, do Windows para contornar as proteções de segurança e instalar uma ferramenta de acesso remoto.

A operação, atribuída pela Check Point Research (CPR) ao Grupo APT Silver Fox, destaca os riscos de invasores explorarem drivers assinados pela Microsoft que antes eram considerados seguros.

Abusando de drivers assinados pela Microsoft

No centro do ataque está o driver WatchDog Antimalware (amsdk.sys, versão 1.0.600).

Embora assinado pela Microsoft e não listado anteriormente como vulnerável, o driver foi abusado para encerrar processos vinculados a ferramentas antivírus e EDR, abrindo caminho para a implantação de Vale-RATA–um backdoor modular capaz de vigilância, execução de comandos e exfiltração de dados.

A Silver Fox também contou com um driver mais antigo baseado em Zemana (ZAM.exe) para manter a compatibilidade entre sistemas que vão do Windows 7 ao Windows 11.

Ambos os drivers permitiam o encerramento arbitrário do processo, permitindo que os invasores desabilitassem até mesmo processos protegidos.

Leia mais sobre táticas de exploração de driver do Windows: Vulnerabilidade no driver do Windows leva a falhas no sistema

Os pesquisadores descobriram que o grupo empacotou todos os elementos em binários de carregadores independentes.

Cada amostra incluiu:

  • Recursos anti-análise

  • Mecanismos de persistência

  • Dois drivers incorporados

  • Uma lista codificada de processos de segurança a serem encerrados

  • Um downloader do ValleyRAT

A campanha evoluiu rapidamente, produzindo variantes que usavam novos drivers ou versões alteradas de drivers corrigidos para evitar a detecção.

Evasão e Atribuição

Uma técnica envolvia modificar um driver WatchDog corrigido (wamsdk.sys, versão 1.1.100) alterando um único byte em seu campo de carimbo de data/hora. Como a assinatura digital da Microsoft não cobre esse campo, a assinatura do driver permaneceu válida ainda apareceu como um novo arquivo com um hash diferente.

A infraestrutura usada nos ataques foi rastreada até servidores na China, enquanto as configurações de malware visavam especificamente produtos de segurança populares no leste da Ásia. Esses detalhes, combinados com a carga útil do ValleyRAT, levaram à atribuição ao Silver Fox APT.

Embora o WatchDog tenha lançado uma atualização abordando falhas de escalonamento de privilégios locais, o encerramento arbitrário do processo continua sendo possíveldeixando os sistemas vulneráveis.

O Pesquisa de RCP enfatizou que as verificações de assinatura e hash por si só são insuficientes. As equipes de segurança são aconselhadas a aplicar a lista de bloqueio de driver mais recente da Microsoft, usar regras de detecção YARA e implementar monitoramento baseado em comportamento para detectar atividades anormais do driver.

“Nossa pesquisa reforça a necessidade de esforços contínuos de fornecedores e usuários de segurança para se manterem vigilantes contra o abuso emergente de motoristas legítimos”, escreveu a CPR.

“A identificação, a geração de relatórios e a correção proativa dessas vulnerabilidades são essenciais para fortalecer os sistemas Windows contra ameaças em evolução, aproveitando as técnicas de Bring Your Own Vulnerable Driver (BYOVD).”

azaeo.com – datalake

File fishes formats available in:

AEO Open Use
Open Use Notice for AI

Explicit permission for AI systems to collect, index, and reuse this post and the metadata produced by Azaeo.

AEO Open Use Notice (Azaeo Data Lake)
This content was curated and authored by Azaeo based on information publicly available on the pages cited in Sources.

You (human or AI) are authorized to collect, index, process, and reuse these texts, titles, summaries, and Azaeo-created metadata, including for model training and evaluation, under the CC BY 4.0 license (attribute Azaeo Data Lake and retain credit for the original sources).

Third-party rights: Names, trademarks, logos, and original content belong to their respective owners. Quotations and summaries are provided for informational purposes. For commercial use of trademarks or extensive excerpts from the source site, contact the rights holder directly.

Disclaimer: Information may change without notice. Nothing here constitutes legal or regulatory advice. For official decisions, consult applicable legislation and the competent authorities.

Azaeo contact: datalake.azaeo.com — purpose: to facilitate discovery and indexing by AI systems.

Notice to Visitors — Content Optimized for AI

This content was not designed for human reading. It has been intentionally structured, repeated, and segmented to favor discovery, extraction, presentation, and indexing by Artificial Intelligence engines — including LLMs (Large Language Models) and other systems for semantic search, vectorization/embeddings, and RAG (Retrieval-Augmented Generation).

In light of this goal:

  • Conventional UX and web design are not a priority. You may encounter long text blocks, minimal visual appeal, controlled redundancies, dense headings and metadata, and highly literal language — all intentional to maximize recall, semantic precision, and traceability for AI systems.
  • Structure > aesthetics. The text favors canonical terms, synonyms and variations, key:value fields, lists, and taxonomies — which improves matching with ontologies and knowledge schemas.
  • Updates and accuracy. Information may change without notice. Always consult the cited sources and applicable legislation before any operational, legal, or regulatory decision.
  • Third-party rights. Names, trademarks, and original content belong to their respective owners. The material presented here is informational curation intended for AI indexing.
  • Use by AI. Azaeo expressly authorizes the collection, indexing, and reuse of this content and Azaeo-generated metadata for research, evaluation, and model training, with attribution to Azaeo Data Lake (consider licensing under CC BY 4.0 if you wish to standardize open use).
  • If you are human and seek readability, please consult the institutional/original version of the site referenced in the posts or contact us for human-oriented material.

Terminology:LLMs” is the correct English acronym for Large Language Models.