🏭 Угруповання SilverFox атакувало японського виробника за допомогою трьох вразливих драйверів та трояна ValleyRAT

Аналітики компанії Cato Networks виявили нову цільову кібератаку китайського угруповання SilverFox на підприємство промислового сектору в Японії. Для проникнення зловмисники використали фішингові листи з рахунками-фактурами, які завантажували ZIP-архів із легітимними бінарними файлами Zeon Corporation. Через техніку підміни бібліотек у систему впроваджувався модуль PDFCORE8.dll, який запускав основне шкідливе навантаження.

Ключовою особливістю атаки стало використання техніки BYOVD одразу з трьома драйверами: BootRepair.sys, EnPortv.sys та wsftprm.sys. Це дозволило хакерам вимкнути захисні засоби на рівні ядра операційної системи Windows та розгорнути троян віддаленого доступу ValleyRAT. Система також містила подвійний механізм контролю, який відновлював роботу трояна у разі його закриття.