Silver, Fox

Silver Fox nutzt BYOVD-Taktiken: ValleyRAT zielt auf Industriehersteller

Veröffentlicht am: 30.07.2026 um 20:04 Uhr | Redaktion boerse-global.de

Die Hackergruppe Silver Fox nutzt BYOVD-Taktiken und Cloud-Phishing, um ValleyRAT bei einem japanischen Industrieunternehmen zu installieren.

Silver Fox: Neue ValleyRAT-Attacken auf japanische Industrie
Abstrakte Darstellung von Cybersicherheit und digitalen Bedrohungen in einem hochmodernen Serverraum. Illustration mit AI erstellt übermittelt durch boerse-global.de

Die chinesischsprachige Cybercrime-Gruppierung Silver Fox hat ihre Angriffsmethoden signifikant weiterentwickelt. Aktuellen Berichten zufolge setzt die Gruppe verstärkt auf sogenannte Bring-Your-Own-Vulnerable-Driver-Taktiken (BYOVD) sowie fortschrittliche Verschleierungstechniken, um die Schadsoftware ValleyRAT in Zielsysteme einzuschleusen. Im Fokus der jüngsten Aktivitäten steht dabei insbesondere ein japanischer Industriehersteller.

Phishing über Cloud-Dienste als Einstiegsvektor

Die Angreifer nutzen für die initiale Kompromittierung rechnungsbezogene Phishing-E-Mails, die über die Plattformen QQ und Tencent Cloud verbreitet werden. Die Infektionskette beginnt nach Analysen von Sicherheitsexperten mit einem ZIP-Downloader. Ein zentrales Element der Strategie ist das sogenannte DLL-Seitenladen (DLL Side-Loading). Hierbei missbraucht die Gruppe legitime ausführbare Dateien, konkret ConvertToPDF.exe oder PDFDirect.exe der Zeon Corp, um schädliche Programmbibliotheken auszuführen.

Technisches Framework nutzt Schwachstellen in Treibern

Ein markantes Merkmal der aktuellen Kampagne ist die Verwendung eines BYOVD-Frameworks, das auf drei verschiedene Treiber zurückgreift. Durch das gezielte Laden verwundbarer, aber rechtmäßig signierter Treiber versuchen die Akteure, Sicherheitsmechanismen auf Kernel-Ebene zu umgehen. In diesem Zusammenhang wurden die Treiber BootRepair.sys und EnPortv.sys sowie wsftprm.sys identifiziert.

Anzeige

Rekord-Schäden durch Phishing: Warum immer mehr Unternehmen jetzt auf Awareness-Kampagnen setzen. Experten erklären im kostenlosen Anti-Phishing-Paket, wie Ihr Unternehmen sich wirksam gegen psychologische Manipulationstaktiken schützen kann. Kostenloses Anti-Phishing-Paket herunterladen

Um einer Entdeckung durch Sicherheitsprogramme zu entgehen, wendet Silver Fox komplexe Evasionstechniken an. Dazu gehört das sogenannte NTDLL-Unhooking, mit dem Überwachungsmechanismen von Antiviren-Software neutralisiert werden. Zudem nutzen die Angreifer Thread-Context-Hijacking innerhalb des Systemprozesses svchost.exe sowie verschiedene Verfahren zur Prozessinjektion, um den Schadcode tief im System zu verankern.

ValleyRAT als finale Nutzlast

Das Ziel der Angriffsoperation ist die Installation von ValleyRAT. Diese Schadsoftware gilt als Variante des Gh0st RAT und wird in Fachkreisen auch unter der Bezeichnung Winos 4.0 geführt. ValleyRAT ermöglicht den Angreifern umfassenden Fernzugriff auf das infizierte System.

Zur Sicherung des langfristigen Zugriffs implementiert die Gruppe eine duale Watchdog-Persistenz. Dieser Mechanismus dient dazu, die Schadsoftware automatisch wiederherzustellen, sollte sie vom System entfernt oder beendet werden. Im Rahmen der Analysen wurde zudem der Command-and-Control-Server (C2) unter der IP-Adresse 43.128.26.132 identifiziert, über den die Kommunikation mit den kompromittierten Rechnern gesteuert wird.

Anzeige

Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie Sicherheitslücken schließen und sich proaktiv absichern, bevor es zu spät ist. Gratis-Ratgeber für IT-Sicherheit jetzt sichern

Die gezielten Attacken auf den Industriesektor unterstreichen die Professionalisierung von Silver Fox. Die Kombination aus legitimen Cloud-Diensten für das Phishing und der Ausnutzung von Treiberschwachstellen stellt Unternehmen vor wachsende Herausforderungen bei der Detektion solcher Bedrohungen.

Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und Märkten ohne Gewähr; Änderungen jederzeit möglich. Börsengeschäfte können zu hohen Verlusten führen. Unsere Beiträge werden ganz oder teilweise automatisiert mit Unterstützung von AI erstellt und geprüft.

de | wissenschaft | 69902018 |