1756850383
2025-09-02 21:25:00
Cyberwarfare / Nation-State Attacks, управление мошенничеством и киберпреступность
GAP в Microsoft Blocklist Используется, Valleyrat запускает незамеченную пуджу тикекара (@Poojatikar) • 2 сентября 2025 г.
Изображение: Джим Камминг/Shutterstock
Кибер-группа в китайском национальном государстве эксплуатирует драйвер, подписанный на Microsoft, чтобы выключить защиту безопасности Windows.
Смотрите также: Ondemand | Секретная ИТ -армия Северной Кореи и как ее бороться
Исследователи в контрольной точке сказал Актер угрозы, отслеживаемый как Silver Fox, злоупотребляет AMSDK.SYS, сторожевым драйвером, противодействующим, для прекращения защищенных процессов в Windows 10 и 11. Драйвер, версия 1.0.600, не на официальном официальном виде Microsoft. Уязвимый драйвер Blocklist и не был каталогизирован сообществом, такими как Земливолонтерские усилия по каталогизации уязвимых, злонамеренных и известных сил. Эта слепое пятно позволило группе эксплуатировать ее без повышения оповещений.
Атакующие развернули драйвер через пользовательский загрузчик, который также содержал уязвимый драйвер для программного обеспечения Zemana Antrivirus и загрузчика Valleyrat. Исследователи заявили, что загрузчик запускает чеки на виртуальные машины и песочницы перед выполнением. Если эти проверки проходят, погрузчик устанавливает драйвер для сторожевого плана и отключает защиту Windows, такие как защищенный свет процесса или PPL.
PPL – это функция безопасности Windows, введенную в Windows 8.1, и предназначена для того, чтобы сохранить критические процессы, такие как антивирус, защита конечных точек и системные службы, от прекращения или подделания неверным кодом.
Исследователи сказали, что этот метод позволяет Silver Fox поддерживать настойчивость при уклонке обнаружения по защите конечной точки. Windows автоматически доверяет коду, подписанщему на Microsoft, даже если уязвим, что позволяет противникам использовать этот доверие, чтобы обострить привилегии и уклоняться от мониторинга.
Valleyrat является частью более широкого инструментария Silver Fox. Valleyrat предоставляет злоумышленникам дистанционное управление над инфицированными системами и поддерживает долгосрочные кампании шпионажа и вторжения. В более ранних операциях Silver Fox был связан с использованием RAT GH0ST, еще одним трояном удаленного доступа с перекрывающейся инфраструктурой и таргетингом.
После раскрытия Microsoft выпустила драйвер с именем с именем wamsdk.sys, версия 1.1.100. «Несмотря на то, что мы быстро сообщили, что патч не полностью смягчил пробную проблему прекращения процесса, злоумышленники быстро адаптировали и включили модифицированную версию исправленного драйвера в продолжающуюся кампанию», – сказали исследователи.
Основная слабость, на которую полагалась серебряная лиса, оставалась эксплуатационной даже после патча. «Злоумышленники изменили один байт в неавентицированном поле TimeStamp of Triver’s Microsoft Authenticode», – сказали исследователи. Этого изменения было достаточно, чтобы обойти оборону, которые полагаются на хэш-списки. Измененный файл больше не соответствует известным подписям, но все еще оказался законным для Windows.
Исследователи призвали более сильную проверку поведения водителя и улучшения в списках блоков, чтобы предотвратить эксплуатацию уязвимых подписанных водителей.
#Silver #Fox #Apt #злоупотребляет #водителем #Windows #активной #кампании
По теме
