Direct naar de inhoud
Beveiligingsnieuws

SilverFox gebruikt BYOVD en DLL-sideloading

BYOVD en DLL-sideloading

Onderzoekers van Cato Networks hebben een nieuwe aanvalsketen beschreven die door de cybercriminele groep Silver Fox is ingezet tegen een Japanse organisatie in de industriële maaksector. De campagne draait om het misbruiken van zwakke, legitieme stuurprogramma’s en een DLL-sideloading aanpak, met als einddoel de installatie van ValleyRAT voor persistente remote toegang.

Wat deze aanval extra interessant maakt, is de combinatie van meerdere technieken die elkaar versterken: van phishing-lures tot defense evasion en robuuste herstelmechanismen. Hieronder zetten we de belangrijkste onderdelen op een rij.

Phishing als startpunt voor de infectieketen

De aanval begint met een phishingboodschap in de vorm van een factuur. In plaats van verdachte servers te gebruiken, maken de aanvallers gebruik van content die ze zelf controleren en die wordt gehost op betrouwbare diensten, waaronder QQ en Tencent Cloud. Dat helpt om de eerste stap minder opvallend te maken.

Via een ZIP-archief wordt een keten opgestart die leidt tot DLL-sideloading. Belangrijk: voordat de kwaadaardige payload kan worden uitgerold, zetten de aanvallers hun BYOVD en DLL-sideloading aanpak in om kerneltoegang te verkrijgen en beveiligingscontroles op de geïnfecteerde host te verstoren.

BYOVD: kerneltoegang met nieuwe stuurprogramma’s

In eerdere golfjes maakte Silver Fox al gebruik van BYOVD met bekende, kwetsbare stuurprogramma’s. In deze campagne wijken de aanvallers af en gebruiken ze twee extra drivers die volgens de onderzoekers eerder niet publiek waren gekoppeld aan vergelijkbare aanvallen.

De gebruikte drivers heten BootRepair.sys en EnPortv.sys, naast de al eerder geziene wsftprm.sys. Het malware-ontwerp combineert deze componenten in een modulair framework, waardoor operators naar eigen inzicht kunnen wisselen tussen drivers zonder het totale proces volledig opnieuw op te bouwen.

DLL-sideloading met een ‘PDF’ launcher

De techniek die de volgende fase initieert draait om een kwaadaardige DLL, aangeduid als PDFCORE8.dll, die wordt gesideloaded door een legitiem ogende uitvoerbare component: ConvertToPDF.exe of PDFDirect.exe. In die DLL zijn de eerder genoemde drivers ingebed, waardoor het schadelijke gedrag als het ware “meereist” met het uitvoerbare bestand.

Volgens de onderzoekers hangen de betrokken legitieme binaries samen met Zeon Corporation. Dat soort koppelingen wordt vaak gebruikt om de drempel voor detectie te verhogen: het draait immers niet om volstrekt onbekende software, maar om iets dat op zichzelf vertrouwd kan lijken.

NTDLL unhooking om detectie te ontwijken

Naast het injecteren en laden van componenten probeert de malware zich ook te verbergen. Een opvallend onderdeel is NTDLL unhooking: de malware probeert user-mode inline hooks van endpointbeveiliging te verwijderen, zodat observatie van native Windows API-activiteit lastiger wordt.

Persistente uitvoering met dual watchdog ontwerp

Na het opstarten van de keten wordt een downloader ingezet die de volgende stadia ophaalt. Deze onderdelen worden betrokken van een aanvallersinfrastructuur op Tencent Cloud. Vanuit de beschreven keten wordt vervolgens een loader-achtige component ingezet die ook zorgt voor de verdere persistentiemechanismen.

De meest veerkrachtige eigenschap van de campagne zit in de tweeledige watchdog. Er is zowel een interne routine die het geïnjecteerde payload-gedeelte bewaakt, als een externe watchdog batch-script die via een geplande taak controleert of de loadercomponent nog actief is.

Dat betekent praktisch: als één component stopt, kan de andere het proces alsnog herstellen. Als de geïnjecteerde payload wordt beëindigd, wordt die opnieuw gecreëerd door de loader. Als de loader wordt uitgeschakeld, springt het watchdog-script in actie om de uitvoering te hervatten.

ValleyRAT als eindstation voor remote access

Uiteindelijk resulteert de keten in de installatie van ValleyRAT, een variant van Gh0st RAT. De onderzoekers koppelen aan ValleyRAT functies zoals command-and-control (C2) communicatie en het uitvoeren van taken, plus aanvullende mogelijkheden na compromis.

Om de laatste fase te activeren, wordt een shellcode opgehaald van een externe server en vervolgens geïnjecteerd in een nieuw proces met de naam svchost.exe. Daarbij wordt gebruikgemaakt van een techniek die wordt aangeduid als thread-context hijacking, wat helpt om het kwaadaardige gedrag te verbergen binnen een proces dat op zichzelf normaal kan lijken.

Wat dit zegt over de strategie van Silver Fox

De onderzoekers plaatsen de vondst in een bredere trend: Silver Fox blijft zijn arsenaal verfijnen en uitbreiden. Naast ValleyRAT worden ook andere malware- en loadercomponenten genoemd, zoals Atlas RAT (AtlasCross RAT), RomulusLoader en SilentRunLoader.

Ook wijzen de onderzoekers op eerdere patronen waarbij tax-gerelateerde lures werden gebruikt om andere RAT-varianten te leveren. Daarnaast is er verwijzing naar een afzonderlijke retrohunt van een Zuid-Koreaanse partij: die vond op basis van VirusTotal-data veel verschillende samples van Atlas RAT, waarbij de omvang en variatie niet eenvoudig te verklaren zijn als werk van één enkele operator. Tegelijk merken ze op dat een harde koppeling aan Silver Fox niet definitief is vastgesteld.

Waarom defenders hierop moeten letten

De combinatie van BYOVD en DLL-sideloading, plus unhooking en een dual watchdog herstelarchitectuur, maakt deze campagne veeleisend voor detectie en response. Het is niet genoeg om alleen de payload te stoppen: de herstelmechanismen kunnen de infectie opnieuw opbouwen.

Voor organisaties in de industriële maaksector betekent dit dat controles verder moeten reiken dan alleen het blokkeren van één component. Vooral integriteitsmonitoring, logging rond geplande taken en analyse van verdachte DLL-ladingen kunnen helpen om de keten vroegtijdig te doorbreken.

Samengevat laat deze campagne zien hoe Silver Fox meerdere lagen combineert om toegang te verkrijgen, detectie te omzeilen en de aanwezigheid op systemen duurzaam te behouden.

Bron: https://thehackernews.com/2026/07/silverfox-targets-japanese-manufacturer.html