Silver Fox nutzt BYOVD-Taktiken: ValleyRAT zielt auf Industriehersteller
Veröffentlicht am: 30.07.2026 um 20:04 Uhr | Redaktion boerse-global.de
Die chinesischsprachige Cybercrime-Gruppierung Silver Fox hat ihre Angriffsmethoden signifikant weiterentwickelt. Aktuellen Berichten zufolge setzt die Gruppe verstärkt auf sogenannte Bring-Your-Own-Vulnerable-Driver-Taktiken (BYOVD) sowie fortschrittliche Verschleierungstechniken, um die Schadsoftware ValleyRAT in Zielsysteme einzuschleusen. Im Fokus der jüngsten Aktivitäten steht dabei insbesondere ein japanischer Industriehersteller.
Phishing über Cloud-Dienste als Einstiegsvektor
Die Angreifer nutzen für die initiale Kompromittierung rechnungsbezogene Phishing-E-Mails, die über die Plattformen QQ und Tencent Cloud verbreitet werden. Die Infektionskette beginnt nach Analysen von Sicherheitsexperten mit einem ZIP-Downloader. Ein zentrales Element der Strategie ist das sogenannte DLL-Seitenladen (DLL Side-Loading). Hierbei missbraucht die Gruppe legitime ausführbare Dateien, konkret ConvertToPDF.exe oder PDFDirect.exe der Zeon Corp, um schädliche Programmbibliotheken auszuführen.
Technisches Framework nutzt Schwachstellen in Treibern
Ein markantes Merkmal der aktuellen Kampagne ist die Verwendung eines BYOVD-Frameworks, das auf drei verschiedene Treiber zurückgreift. Durch das gezielte Laden verwundbarer, aber rechtmäßig signierter Treiber versuchen die Akteure, Sicherheitsmechanismen auf Kernel-Ebene zu umgehen. In diesem Zusammenhang wurden die Treiber BootRepair.sys und EnPortv.sys sowie wsftprm.sys identifiziert.
Rekord-Schäden durch Phishing: Warum immer mehr Unternehmen jetzt auf Awareness-Kampagnen setzen. Experten erklären im kostenlosen Anti-Phishing-Paket, wie Ihr Unternehmen sich wirksam gegen psychologische Manipulationstaktiken schützen kann. Kostenloses Anti-Phishing-Paket herunterladen
Um einer Entdeckung durch Sicherheitsprogramme zu entgehen, wendet Silver Fox komplexe Evasionstechniken an. Dazu gehört das sogenannte NTDLL-Unhooking, mit dem Überwachungsmechanismen von Antiviren-Software neutralisiert werden. Zudem nutzen die Angreifer Thread-Context-Hijacking innerhalb des Systemprozesses svchost.exe sowie verschiedene Verfahren zur Prozessinjektion, um den Schadcode tief im System zu verankern.
ValleyRAT als finale Nutzlast
Das Ziel der Angriffsoperation ist die Installation von ValleyRAT. Diese Schadsoftware gilt als Variante des Gh0st RAT und wird in Fachkreisen auch unter der Bezeichnung Winos 4.0 geführt. ValleyRAT ermöglicht den Angreifern umfassenden Fernzugriff auf das infizierte System.
Zur Sicherung des langfristigen Zugriffs implementiert die Gruppe eine duale Watchdog-Persistenz. Dieser Mechanismus dient dazu, die Schadsoftware automatisch wiederherzustellen, sollte sie vom System entfernt oder beendet werden. Im Rahmen der Analysen wurde zudem der Command-and-Control-Server (C2) unter der IP-Adresse 43.128.26.132 identifiziert, über den die Kommunikation mit den kompromittierten Rechnern gesteuert wird.
Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie Sicherheitslücken schließen und sich proaktiv absichern, bevor es zu spät ist. Gratis-Ratgeber für IT-Sicherheit jetzt sichern
Die gezielten Attacken auf den Industriesektor unterstreichen die Professionalisierung von Silver Fox. Die Kombination aus legitimen Cloud-Diensten für das Phishing und der Ausnutzung von Treiberschwachstellen stellt Unternehmen vor wachsende Herausforderungen bei der Detektion solcher Bedrohungen.
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und Märkten ohne Gewähr; Änderungen jederzeit möglich. Börsengeschäfte können zu hohen Verlusten führen. Unsere Beiträge werden ganz oder teilweise automatisiert mit Unterstützung von AI erstellt und geprüft.
