Código HTML do Conteúdo

Post: Silver Fox explora drivers assinados para implantar o backdoor ValleyRAT - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-e973ac2d-6cbc-4e4f-8ee3-eed333313882"> <p>Uma campanha cibern&eacute;tica rec&eacute;m-detectada est&aacute; explorando drivers confi&aacute;veis, mas vulner&aacute;veis, do Windows para contornar as prote&ccedil;&otilde;es de seguran&ccedil;a e instalar uma ferramenta de acesso remoto.</p> <p>A opera&ccedil;&atilde;o, atribu&iacute;da pela Check Point Research (CPR) ao <a href="https://www.infosecurity-magazine.com/news/chinese-silver-fox-backdoors/" target="_blank">Grupo APT Silver Fox</a>, destaca os riscos de invasores explorarem drivers assinados pela Microsoft que antes eram considerados seguros.</p> <h2>Abusando de drivers assinados pela Microsoft</h2> <p>No centro do ataque est&aacute; o driver WatchDog Antimalware (amsdk.sys, vers&atilde;o 1.0.600).</p> <p>Embora assinado pela Microsoft e n&atilde;o listado anteriormente como vulner&aacute;vel, o driver foi abusado para encerrar processos vinculados a ferramentas antiv&iacute;rus e EDR, abrindo caminho para a implanta&ccedil;&atilde;o de <a href="https://www.infosecurity-magazine.com/news/valleyrat-campaign-hits-windows/" target="_blank">Vale-RATA</a>&ndash;um backdoor modular capaz de vigil&acirc;ncia, execu&ccedil;&atilde;o de comandos e exfiltra&ccedil;&atilde;o de dados.</p> <p>A Silver Fox tamb&eacute;m contou com um driver mais antigo baseado em Zemana (<em>ZAM.exe</em>) para manter a compatibilidade entre sistemas que v&atilde;o do Windows 7 ao Windows 11.</p> <p>Ambos os drivers permitiam o encerramento arbitr&aacute;rio do processo, permitindo que os invasores desabilitassem at&eacute; mesmo processos protegidos.</p> <p><a href="https://www.infosecurity-magazine.com/news/vulnerability-windows-driver/" target="_blank"><em>Leia mais sobre t&aacute;ticas de explora&ccedil;&atilde;o de driver do Windows: Vulnerabilidade no driver do Windows leva a falhas no sistema</em></a></p> <p>Os pesquisadores descobriram que o grupo empacotou todos os elementos em bin&aacute;rios de carregadores independentes.</p> <p>Cada amostra incluiu:</p> <ul> <li> <p>Recursos anti-an&aacute;lise</p> </li> <li> <p>Mecanismos de persist&ecirc;ncia</p> </li> <li> <p>Dois drivers incorporados</p> </li> <li> <p>Uma lista codificada de processos de seguran&ccedil;a a serem encerrados</p> </li> <li> <p>Um downloader do ValleyRAT</p> </li> </ul> <p>A campanha evoluiu rapidamente, produzindo variantes que usavam novos drivers ou vers&otilde;es alteradas de drivers corrigidos para evitar a detec&ccedil;&atilde;o.</p> <h2>Evas&atilde;o e Atribui&ccedil;&atilde;o</h2> <p>Uma t&eacute;cnica envolvia modificar um driver WatchDog corrigido (wamsdk.sys, vers&atilde;o 1.1.100) alterando um &uacute;nico byte em seu campo de carimbo de data/hora. Como a assinatura digital da Microsoft n&atilde;o cobre esse campo, a assinatura do driver permaneceu v&aacute;lida ainda apareceu como um novo arquivo com um hash diferente.</p> <p>A infraestrutura usada nos ataques foi rastreada at&eacute; servidores na China, enquanto as configura&ccedil;&otilde;es de malware visavam especificamente produtos de seguran&ccedil;a populares no leste da &Aacute;sia. Esses detalhes, combinados com a carga &uacute;til do ValleyRAT, levaram &agrave; atribui&ccedil;&atilde;o ao Silver Fox APT.</p> <p>Embora o WatchDog tenha lan&ccedil;ado uma atualiza&ccedil;&atilde;o abordando falhas de escalonamento de privil&eacute;gios locais, o encerramento arbitr&aacute;rio do processo continua sendo poss&iacute;veldeixando os sistemas vulner&aacute;veis.</p> <p>O <a href="https://research.checkpoint.com/2025/silver-fox-apt-vulnerable-drivers/" target="_blank">Pesquisa de RCP</a> enfatizou que as verifica&ccedil;&otilde;es de assinatura e hash por si s&oacute; s&atilde;o insuficientes. As equipes de seguran&ccedil;a s&atilde;o aconselhadas a aplicar a lista de bloqueio de driver mais recente da Microsoft, usar regras de detec&ccedil;&atilde;o YARA e implementar monitoramento baseado em comportamento para detectar atividades anormais do driver.</p> <p>&ldquo;Nossa pesquisa refor&ccedil;a a necessidade de esfor&ccedil;os cont&iacute;nuos de fornecedores e usu&aacute;rios de seguran&ccedil;a para se manterem vigilantes contra o abuso emergente de motoristas leg&iacute;timos&rdquo;, escreveu a CPR.</p> <p>&ldquo;A identifica&ccedil;&atilde;o, a gera&ccedil;&atilde;o de relat&oacute;rios e a corre&ccedil;&atilde;o proativa dessas vulnerabilidades s&atilde;o essenciais para fortalecer os sistemas Windows contra amea&ccedil;as em evolu&ccedil;&atilde;o, aproveitando as t&eacute;cnicas de Bring Your Own Vulnerable Driver (BYOVD).&rdquo;</p> </div> </div> </div></div>