Código HTML do Conteúdo

Post: Os hackers da Silver Fox usam a vulnerabilidade do motorista para evitar a segurança nos sistemas Windows - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Uma campanha sofisticada do Silver Fox Apt Group, que explora um motorista vulner&aacute;vel anteriormente desconhecido para ignorar a detec&ccedil;&atilde;o e a resposta do terminal (EDR) e as solu&ccedil;&otilde;es antiv&iacute;rus em sistemas Windows 10 e 11 totalmente atualizados.</p> <p>O Check Point Research (RCP) revelou em 28 de agosto de 2025 que o grupo de amea&ccedil;as persistentes avan&ccedil;ado vem aproveitando o driver de antimalware do Watchdog (AMSDK.SYS vers&atilde;o 1.0.600) para encerrar processos protegidos e evitar solu&ccedil;&otilde;es de seguran&ccedil;a modernas. </p> <p>Esse driver assinado pela Microsoft, constru&iacute;do no Zemana Anti-Malware SDK, n&atilde;o foi listado na lista de bloqueio de driver vulner&aacute;vel da Microsoft e permaneceu sem ser detectado por projetos de seguran&ccedil;a comunit&aacute;ria.</p> <p>O<a href="https://gbhackers.com/silver-fox-apt-hackers-target-healthcare-services/" rel="noreferrer noopener" target="_blank"> Raposa prateada </a>A APT empregou uma abordagem de motorista dupla para garantir a compatibilidade em diferentes vers&otilde;es do Windows. </p> <p>Para sistemas herdados como o Windows 7, os invasores usaram o conhecido driver vulner&aacute;vel Zemana que j&aacute; est&aacute; bloqueado por medidas de seguran&ccedil;a. </p> <p>No entanto, para moderno <a href="https://gbhackers.com/forgot-login-password-on-windows-10-computer/" rel="noreferrer noopener" target="_blank">Windows 10</a> e 11 ambientes, eles implantaram o driver Watchdog n&atilde;o detectado, que manteve uma assinatura v&aacute;lida da Microsoft e ignorou os mecanismos de detec&ccedil;&atilde;o tradicionais.</p> <p>A campanha se concentra em amostras de carregadores all-in-one que combinam v&aacute;rios componentes maliciosos em um &uacute;nico execut&aacute;vel. </p> <p>Esses carregadores incorporam recursos anti-an&aacute;lises, dois drivers vulner&aacute;veis &#8203;&#8203;incorporados, l&oacute;gica personalizada para encerrar processos de seguran&ccedil;a e o m&oacute;dulo de download do Valleyrat. </p> <p>Os atacantes projetaram essas ferramentas para funcionar perfeitamente no Windows 7 atrav&eacute;s do Windows 11, adaptando sua abordagem com base na vers&atilde;o do sistema de destino.</p> <h2 id="technical-implementation"><strong>Implementa&ccedil;&atilde;o t&eacute;cnica</strong></h2> <p>Ap&oacute;s a execu&ccedil;&atilde;o, o malware realiza verifica&ccedil;&otilde;es abrangentes de anti-an&aacute;lise, incluindo detec&ccedil;&atilde;o de m&aacute;quinas virtuais, identifica&ccedil;&atilde;o de caixa de areia e reconhecimento de hipervisor. </p> <p>Se essas verifica&ccedil;&otilde;es falharem, o malware abortar&aacute; a execu&ccedil;&atilde;o e exibe mensagens de erro falsas do sistema para evitar a detec&ccedil;&atilde;o. </p> <p>Curiosamente, os pesquisadores descobriram exclus&otilde;es para nomes espec&iacute;ficos de computadores (Desktop-T3N3M3Q, Desktop-03Amf90 e Win-VMHH95J6C26) que permitem que a execu&ccedil;&atilde;o continue, prov&aacute;veis &#8203;&#8203;sistemas usados &#8203;&#8203;durante o desenvolvimento de malware.</p> <p>O mecanismo de persist&ecirc;ncia envolve a cria&ccedil;&atilde;o de uma pasta &ldquo;tempo de execu&ccedil;&atilde;o&rdquo; em C: Arquivos de Programas Runtime, onde o carregador e o driver vulner&aacute;vel apropriado s&atilde;o armazenados como RuntTimeBroker.exe e AMSDK_Service.sys, respectivamente. </p> <p>Dois servi&ccedil;os s&atilde;o estabelecidos: &ldquo;Termontor&rdquo; mant&eacute;m a persist&ecirc;ncia do carregador, enquanto o &ldquo;AMSDK_SERVICE&rdquo; configura o registro para o carregamento do motorista.</p> <p>A vulnerabilidade principal est&aacute; na capacidade do driver de antimalware de vigil&acirc;ncia de encerrar processos arbitr&aacute;rios sem verificar o status do processo protegido. </p> <p>O driver usa iocreateviceSecure com uma forte DACL (lista de controle de acesso discricion&aacute;rio), mas n&atilde;o possui o sinalizador File_Device_Secure_Open, permitindo que at&eacute; usu&aacute;rios n&atilde;o privilegiados se comuniquem com o dispositivo atrav&eacute;s da manipula&ccedil;&atilde;o de namespace.</p> <p>Os invasores exploram isso emitindo comandos de controle espec&iacute;fico de entrada/sa&iacute;da (IOCTL): primeiro registrando seu processo com ioctl_register_process (0x80002010) e depois encerrar os processos de seguran&ccedil;a de destino usando o IOCTL_terminate_process (0x80002048). Essa abordagem desativa efetivamente os produtos de prote&ccedil;&atilde;o de terminais que normalmente s&atilde;o executados como processos protegidos.</p> <p>O objetivo final da campanha est&aacute; entregando <a href="https://gbhackers.com/valleyrat-attacking-orgs-accounting-department/" rel="noreferrer noopener" target="_blank">Valleyrat</a> (Tamb&eacute;m conhecido como Winos), um sofisticado acesso remoto de Trojan atribu&iacute;do ao Silver Fox Apt. </p> <p>O servi&ccedil;o nomeado<code>Termaintor</code>&eacute; respons&aacute;vel por manter a persist&ecirc;ncia pela c&oacute;pia previamente descartada do carregador all-in-one (<code>RuntimeBroker.exe</code>).</p> <p>O malware se comunica com servidores de comando e controle hospedados na China usando canais criptografados com a criptografia XOR Cifra. </p> <p>A Valleyrat fornece recursos abrangentes de vigil&acirc;ncia remota, funcionalidade de execu&ccedil;&atilde;o de comandos e ferramentas de exfiltra&ccedil;&atilde;o de dados.</p> <p>O padr&atilde;o de segmenta&ccedil;&atilde;o sugere um foco nos mercados asi&aacute;ticos, particularmente na China, como evidenciado pela lista de processos de seguran&ccedil;a com codifica&ccedil;&atilde;o de seguran&ccedil;a comumente usados &#8203;&#8203;nessa regi&atilde;o. </p> <p>O malware &eacute; normalmente entregue atrav&eacute;s de arquivos .rar contendo arquivos execut&aacute;veis &#8203;&#8203;ou bibliotecas de link din&acirc;mico que exploram t&eacute;cnicas leg&iacute;timas de carregamento lateral do aplicativo.</p> <h2 id="vendor-response-and-continued-threats"><strong>Resposta do fornecedor e amea&ccedil;as cont&iacute;nuas</strong></h2> <p>Ap&oacute;s a divulga&ccedil;&atilde;o da CPR, o Watchdog lan&ccedil;ou um driver corrigido (Wamsdk.sys vers&atilde;o 1.1.100) que abordava os vetores de escala&ccedil;&atilde;o de privil&eacute;gios locais. </p> <p>No entanto, pesquisadores <a href="https://research.checkpoint.com/2025/silver-fox-apt-vulnerable-drivers/" rel="noreferrer noopener nofollow" target="_blank">observado</a> O fato de o patch n&atilde;o resolver completamente a vulnerabilidade arbitr&aacute;ria de termina&ccedil;&atilde;o do processo, pois ainda n&atilde;o possu&iacute;a verifica&ccedil;&otilde;es para processos protegidos.</p> <p>Demonstrando adaptabilidade not&aacute;vel, a Silver Fox Apt rapidamente incorporou uma vers&atilde;o modificada do driver corrigido em sua campanha em andamento. </p> <p>Ao alterar um &uacute;nico byte no campo de data e hora n&atilde;o autenticado da assinatura do Microsoft Authenticode do motorista, os atacantes preservaram a assinatura v&aacute;lida do motorista enquanto geravam um novo hash de arquivo, ignorando efetivamente as listas de bloqueios de seguran&ccedil;a baseadas em hash.</p> <p>Esta campanha representa uma evolu&ccedil;&atilde;o significativa nas t&aacute;ticas de amea&ccedil;as persistentes avan&ccedil;adas, destacando a tend&ecirc;ncia crescente de armas de armas assinadas, mas vulner&aacute;veis, para contornar as prote&ccedil;&otilde;es dos pontos finais. </p> <p>A t&eacute;cnica exp&otilde;e limita&ccedil;&otilde;es cr&iacute;ticas nas abordagens de seguran&ccedil;a atuais que dependem fortemente dos m&eacute;todos de detec&ccedil;&atilde;o baseados em assinatura e baseados em hash.</p> <p>O ataque demonstra como os atores de amea&ccedil;as est&atilde;o indo al&eacute;m das vulnerabilidades conhecidas para explorar motoristas anteriormente n&atilde;o classificados, criando pontos cegos em muitos mecanismos de defesa. </p> <p>O uso bem-sucedido de um driver assinado na Microsoft em sistemas totalmente atualizados ressalta a sofistica&ccedil;&atilde;o das opera&ccedil;&otilde;es modernas do APT e sua capacidade de operar em ambientes de computa&ccedil;&atilde;o confi&aacute;veis.</p> <h2 id="mitigation-recommendations"><strong>Mitiga&ccedil;&otilde;es</strong></h2> <p>Os especialistas em seguran&ccedil;a recomendam a implementa&ccedil;&atilde;o de estrat&eacute;gias de defesa em camadas que se estendem al&eacute;m dos m&eacute;todos tradicionais de detec&ccedil;&atilde;o. </p> <p>As organiza&ccedil;&otilde;es devem aplicar manualmente a mais recente lista de blocos de driver vulner&aacute;vel da Microsoft, &agrave; medida que as atualiza&ccedil;&otilde;es autom&aacute;ticas ocorrem com pouca frequ&ecirc;ncia. Os sistemas de detec&ccedil;&atilde;o baseados em comportamento capazes de identificar padr&otilde;es suspeitos de atividade do motorista s&atilde;o essenciais para capturar novas t&eacute;cnicas de explora&ccedil;&atilde;o.</p> <p>A campanha enfatiza a import&acirc;ncia cr&iacute;tica da identifica&ccedil;&atilde;o proativa da vulnerabilidade e da r&aacute;pida implanta&ccedil;&atilde;o de patches em toda a cadeia de suprimentos de software. </p> <p>Os fornecedores e usu&aacute;rios de seguran&ccedil;a devem manter uma vigil&acirc;ncia aumentada contra o abuso emergente de motoristas leg&iacute;timos, pois os limites entre c&oacute;digo confi&aacute;vel e malicioso continuam a emba&ccedil;ar em opera&ccedil;&otilde;es sofisticadas de APT.</p> <p>Esta campanha Silver Fox Apt serve como um lembrete gritante de que mesmo os sistemas modernos e modernos de Windows totalmente remendados permanecem vulner&aacute;veis &#8203;&#8203;a advers&aacute;rios determinados que exploram os relacionamentos fundamentais de confian&ccedil;a incorporados aos modelos de seguran&ccedil;a do sistema operacional.</p> <p><strong>Encontre esta hist&oacute;ria interessante! Siga -nos<a href="https://www.linkedin.com/company/cybersecurity-news/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/cyber_press_org" rel="noreferrer noopener" target="_blank">X</a>Para obter mais atualiza&ccedil;&otilde;es instant&acirc;neas</strong>.</p> </div></div>