Ο κακόβουλος φορέας γνωστός ως Silver Fox έχει στρέψει την προσοχή του στην Ινδία, χρησιμοποιώντας δολώματα με θέμα τη φορολογία εισοδήματος σε εκστρατείες phishing, για να διανείμει ένα αρθρωτό Trojan απομακρυσμένης πρόσβασης που ονομάζεται ValleyRAT (γνωστό και ως Winos 4.0).
Δείτε επίσης: Hackers διανέμουν το ValleyRat μέσω Telegram, WinSCP, Chrome και Teams

“Αυτή η εξελιγμένη επίθεση αξιοποιεί μια πολύπλοκη αλυσίδα που περιλαμβάνει την παραβίαση DLL και το αρθρωτό Valley RAT για να εξασφαλίσει επιμονή,” δήλωσαν οι ερευνητές της CloudSEK, Prajwal Awasthi και Koushik Pal, σε ανάλυση που δημοσιεύθηκε την περασμένη εβδομάδα.
Επίσης γνωστό ως SwimSnake, The Great Thief of Valley (ή Valley Thief), UTG-Q-1000 και Void Arachne, το Silver Fox είναι το όνομα που έχει δοθεί σε μια επιθετική ομάδα κυβερνοεγκλήματος από την Κίνα που είναι ενεργή από το 2022.
Έχει ιστορικό οργάνωσης ποικίλων εκστρατειών με κίνητρα που κυμαίνονται από κατασκοπεία και συλλογή πληροφοριών έως οικονομικό κέρδος, εξόρυξη κρυπτονομισμάτων και λειτουργική διακοπή, καθιστώντας την μία από τις λίγες ομάδες hacking με μια πολυδιάστατη προσέγγιση στη δραστηριότητα εισβολής τους.
Εστιάζοντας κυρίως σε άτομα και οργανισμούς που μιλούν κινεζικά, η θυματολογία του Silver Fox έχει διευρυνθεί για να περιλαμβάνει οργανισμούς που λειτουργούν στους δημόσιους, χρηματοοικονομικούς, ιατρικούς και τεχνολογικούς τομείς. Οι επιθέσεις που έχει οργανώσει η ομάδα έχουν αξιοποιήσει την δηλητηρίαση βελτιστοποίησης μηχανών αναζήτησης (SEO) και το phishing για να διανείμουν παραλλαγές του Gh0st RAT όπως το ValleyRAT, το Gh0stCringe και το HoldingHands RAT (γνωστό και ως Gh0stBins).
Δείτε ακόμα: Η Silver Fox αξιοποιεί το Microsoft WatchDog για την ανάπτυξη του ValleyRAT

Στην αλυσίδα μόλυνσης που τεκμηριώθηκε από την CloudSEK, τα phishing emails που περιέχουν παραπλανητικά PDF που υποτίθεται ότι προέρχονται από το Τμήμα Φορολογίας Εισοδήματος της Ινδίας χρησιμοποιούνται για την ανάπτυξη του ValleyRAT. Συγκεκριμένα, το άνοιγμα του συνημμένου PDF οδηγεί τον παραλήπτη στον τομέα “ggwk[.]cc“, από όπου κατεβάζεται ένα αρχείο ZIP (“tax affairs.zip”).
Μέσα στο αρχείο βρίσκεται ένα πρόγραμμα εγκατάστασης Nullsoft Scriptable Install system (NSIS) με το ίδιο όνομα (“tax affairs.exe”), το οποίο, με τη σειρά του, αξιοποιεί ένα νόμιμο εκτελέσιμο αρχείο που συνδέεται με το Thunder (“thunder.exe”), έναν διαχειριστή λήψεων για Windows που αναπτύχθηκε από την Xunlei και μια κακόβουλη DLL (“libexpat.dll”) που φορτώνεται από το δυαδικό αρχείο.
Η DLL απενεργοποιεί την υπηρεσία Windows Update και λειτουργεί ως αγωγός για έναν φορτωτή Donut, εκτελώντας διάφορους ελέγχους κατά της ανάλυσης, για να εξασφαλίσει ότι το κακόβουλο λογισμικό μπορεί να εκτελεστεί χωρίς εμπόδια στον παραβιασμένο υπολογιστή. Ο φορτωτής στη συνέχεια εγχέει το τελικό φορτίο ValleyRAT σε μια κενή διαδικασία “explorer.exe“.
Το ValleyRAT έχει σχεδιαστεί για να επικοινωνεί με έναν εξωτερικό διακομιστή και να περιμένει περαιτέρω εντολές. Εφαρμόζει μια αρχιτεκτονική προσανατολισμένη σε πρόσθετα για να επεκτείνει τη λειτουργικότητά του με έναν ad hoc τρόπο, επιτρέποντας στους χειριστές του να αναπτύσσουν εξειδικευμένες δυνατότητες για να διευκολύνουν την καταγραφή πλήκτρων, τη συλλογή διαπιστευτηρίων και την αποφυγή άμυνας.
Δείτε επίσης: Η ομάδα Silver Fox στοχεύει εταιρείες στην Ταϊβάν

Οι ψεύτικες ιστοσελίδες που δημιουργήθηκαν από το Silver Fox έχουν βρεθεί να μιμούνται το CloudChat, το FlyVPN, το Microsoft Teams, το OpenVPN, το QieQie, το Santiao, το Signal, το Sigua, το Snipaste, το Sogou, το Telegram, το ToDesk, το WPS Office και το Youdao, μεταξύ άλλων. Μια ανάλυση των διευθύνσεων IP προέλευσης που έχουν κάνει κλικ στους συνδέσμους λήψης έχει αποκαλύψει ότι τουλάχιστον 217 κλικ προέρχονται από την Κίνα, ακολουθούμενα από τις Η.Π.Α. (39), το Χονγκ Κονγκ (29), την Ταϊβάν (11) και την Αυστραλία (7).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
