Η απειλή που είναι γνωστή ως Silver Fox αποδίδεται στην κατάχρηση ενός προηγουμένως άγνωστου ευάλωτου οδηγού που σχετίζεται με το WatchDog Anti-malware, ως μέρος μιας επίθεσης Bring Your Own Vulnerable Driver (BYOVD) που στοχεύει στην εξουδετέρωση των λύσεων ασφάλειας που είναι εγκατεστημένες σε παραβιασμένους υπολογιστές.
Δείτε επίσης: Η ομάδα Silver Fox Διαθέτει το Sainbox RAT μέσω Fake Websites

Ο ευάλωτος οδηγός που αφορά είναι το “amsdk.sys” (έκδοση 1.0.600), ένας 64-bit, έγκυρα υπογεγραμμένος οδηγός συσκευής πυρήνα Windows που εκτιμάται ότι έχει κατασκευαστεί πάνω στο Zemana Anti-Malware SDK. Αυτός ο οδηγός, υπογεγραμμένος από τη Microsoft, δεν περιλαμβανόταν στη λίστα ευάλωτων οδηγών της Microsoft και δεν ανιχνεύθηκε από κοινοτικά έργα όπως το LOLDrivers, σύμφωνα με την ανάλυση της Check Point.
Η επίθεση της Silver Fox χαρακτηρίζεται από μια στρατηγική διπλού οδηγού, όπου ένας γνωστός ευάλωτος οδηγός Zemana (“zam.exe”) χρησιμοποιείται για μηχανές Windows 7, και ο μη ανιχνευμένος οδηγός WatchDog για συστήματα που λειτουργούν σε Windows 10 ή 11.
Ο οδηγός WatchDog Anti-malware έχει βρεθεί ότι περιέχει πολλαπλές ευπάθειες, με κυριότερη την ικανότητα τερματισμού αυθαίρετων διεργασιών χωρίς να επαληθεύεται αν η διεργασία εκτελείται ως προστατευμένη (PP/PPL). Είναι επίσης ευάλωτος σε τοπική κλιμάκωση προνομίων, επιτρέποντας σε έναν επιτιθέμενο να αποκτήσει απεριόριστη πρόσβαση στη συσκευή του οδηγού.
Ο τελικός στόχος της καμπάνιας, που εντοπίστηκε για πρώτη φορά από την Check Point στα τέλη Μαΐου 2025, είναι να αξιοποιήσει αυτούς τους ευάλωτους οδηγούς για να εξουδετερώσει προϊόντα προστασίας τελικού σημείου, δημιουργώντας μια καθαρή διαδρομή για την ανάπτυξη και την επιμονή κακόβουλου λογισμικού χωρίς να ενεργοποιεί άμυνες βασισμένες σε υπογραφές.
Όπως παρατηρήθηκε προηγουμένως, η καμπάνια έχει σχεδιαστεί για να παραδίδει το ValleyRAT (επίσης γνωστό ως Winos 4.0) ως το τελικό φορτίο, παρέχοντας δυνατότητες απομακρυσμένης πρόσβασης και ελέγχου στον επιτιθέμενο. Η εταιρεία κυβερνοασφάλειας σημείωσε ότι οι επιθέσεις χρησιμοποιούν έναν ολοκληρωμένο φορτωτή, που ενσωματώνει χαρακτηριστικά αντι-ανάλυσης, δύο ενσωματωμένους οδηγούς, λογική εξουδετέρωσης antivirus και τον ValleyRAT DLL downloader σε ένα δυαδικό αρχείο.
Δείτε ακόμα: Η ομάδα Silver Fox στοχεύει εταιρείες στην Ταϊβάν

Κατά την εκτέλεση, το δείγμα εκτελεί αρκετούς κοινούς ελέγχους αντι-ανάλυσης, όπως ανίχνευση εικονικών περιβαλλόντων, ανίχνευση εκτέλεσης εντός sandbox, ανίχνευση υπερβιβλιοθήκης και άλλους. Αν κάποιος από αυτούς τους ελέγχους αποτύχει, η εκτέλεση διακόπτεται και εμφανίζεται ένα ψεύτικο μήνυμα σφάλματος συστήματος.
Ο downloader έχει σχεδιαστεί για να επικοινωνεί με έναν διακομιστή εντολών και ελέγχου (C2) για να κατεβάσει το αρθρωτό backdoor ValleyRAT στον μολυσμένο υπολογιστή. Μετά από υπεύθυνη αποκάλυψη, η Watchdog κυκλοφόρησε μια ενημέρωση (έκδοση 1.1.100) για να αντιμετωπίσει τον κίνδυνο τοπικής κλιμάκωσης προνομίων εφαρμόζοντας μια ισχυρή Λίστα Ελέγχου Πρόσβασης Διακριτικής Ευχέρειας (DACL), ενώ δεν επιλύθηκε το ζήτημα του αυθαίρετου τερματισμού διεργασιών. Αυτό οδήγησε τους επιτιθέμενους να προσαρμοστούν γρήγορα και να ενσωματώσουν την τροποποιημένη έκδοση αλλάζοντας μόνο ένα byte χωρίς να ακυρώσουν την υπογραφή της Microsoft.
Αλλάζοντας ένα byte στο μη αυθεντικημένο πεδίο χρονικής σήμανσης, διατήρησαν την έγκυρη υπογραφή της Microsoft του οδηγού ενώ δημιούργησαν ένα νέο hash αρχείου, παρακάμπτοντας αποτελεσματικά τις λίστες αποκλεισμού βασισμένες σε hash. Αυτή η λεπτή αλλά αποτελεσματική τεχνική αποφυγής αντικατοπτρίζει μοτίβα που έχουν παρατηρηθεί σε προηγούμενες καμπάνιες.
Αυτή η καμπάνια δείχνει πώς οι επιτιθέμενοι προχωρούν πέρα από γνωστές αδυναμίες για να οπλίσουν άγνωστους, υπογεγραμμένους οδηγούς – ένα τυφλό σημείο για πολλούς μηχανισμούς άμυνας. Η εκμετάλλευση ενός υπογεγραμμένου από τη Microsoft, προηγουμένως μη καταταγμένου ευάλωτου οδηγού, σε συνδυασμό με τεχνικές αποφυγής όπως η χειραγώγηση υπογραφών, αντιπροσωπεύει μια εξελιγμένη και εξελισσόμενη απειλή.
Η Silver Fox, επίσης γνωστή ως SwimSnake, The Great Thief of Valley (ή Valley Thief), UTG-Q-1000, και Void Arachne, εκτιμάται ότι είναι ιδιαίτερα ενεργή από τις αρχές του περασμένου έτους, κυρίως στοχεύοντας θύματα που μιλούν κινεζικά χρησιμοποιώντας ψεύτικες ιστοσελίδες που προσποιούνται ότι είναι το Google Chrome, το Telegram και εργαλεία τεχνητής νοημοσύνης (AI) όπως το DeepSeek για να διανείμουν trojans απομακρυσμένης πρόσβασης όπως το ValleyRAT.
Δείτε επίσης: Phishing: To PNGPlug Loader διανέμει το ValleyRAT malware
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το Microsoft Watchdog είναι ένα σύστημα επιτήρησης (watchdog timer) που χρησιμοποιείται σε υπολογιστές με λειτουργικά συστήματα Windows για την παρακολούθηση της σταθερότητας του συστήματος. Όταν ο πυρήνας ή μια κρίσιμη διαδικασία “κολλήσει” ή δεν ανταποκρίνεται, το Watchdog μπορεί να προκαλέσει αυτόματη επανεκκίνηση του συστήματος για την αποφυγή περαιτέρω προβλημάτων.
