SilverFox koristi lažne internet stranice
Sigurnosni istraživači kompanije Microsoft prate aktivnu kampanju grupe SilverFox, koja putem lažnih stranica za preuzimanje softvera distribuira zlonamjerne instalacione pakete, ciljajući korisnike sistema Windows u potrazi za popularnim softverima. Iza vjernih kopija stvarnih platformi za nabavku softvera krije se napredni lanac infekcije koji zlonamjernim akterima osigurava trajni pristup ugroženim sistemima. Analiza otkriva neočekivane kanale za komandovanje i kontrolu, kao i razmjere operacije koja pogađa organizacije u različitim industrijama.

SilverFox koristi lažne internet stranice; Source: Nano Banana 2
SILVERFOX KAMPANJA
Zlonamjerni akteri odavno iskorištavaju povjerenje korisnika kroz lažne digitalne fasade, stvarajući platforme za preuzimanje softvera koje oponašaju stvarne dobavljače, slično prevarama za krađu identiteta (eng. phishing) prerušenim u pouzdane platforme za preuzimanje softvera.
Zlonamjerni softver SilverFox koristi ovo lažno predstavljanje ugrađivanjem zlonamjernih ZIP arhiva unutar naizgled bezazlenih stranica za preuzimanje softvera, dok se njegov lanac infekcije oslanja na potpisanu izvršnu datoteku u kombinaciji sa nepotpisanom DLL datotekom kako bi izbjegao otkrivanje.
Zlonamjerni akteri dodatno koriste mamce sa finansijskom tematikom na platformi WhatsApp, isporučujući zlonamjerne pakete koji izvršavaju izmjene u memoriji i održavaju postojanost kroz izmjene registra, uz istovremeno zadržavanje komunikacije sa udaljenim serverom.
Takva taktika, zajedno sa korištenjem XOR dekodiranja i potpisanih binarnih datoteka od strane zlonamjernog softvera SilverFox, otežava pripisivanje odgovornosti i zamagljuje granice između kriminalnih grupa i aktera koje sponzoriše država. Taj nedostatak jasnih veza sa određenom državom nameće pitanja na koji način nepovezani obavještajni uvid u prijetnje može ometati zajedničku odbranu protiv ove opasnosti koja se neprestano razvija.
Iskorištavanje povjerenja
Kampanja zlonamjernog softvera SilverFox koristi pouzdanost poznatih softverskih marki kako bi obmanula korisnike da preuzmu zlonamjerne instalacijske softvere sa lažnih internet stranica. Takve stranice oponašaju stvarne portale za preuzimanje bezbjednosnih alata i uslužnih softvera, iskorištavajući korisničku naviku na prepoznatljive logotipe i okruženja kako bi prikrile svoju pravu namjeru.
Analiza kompanije Microsoft ukazuje na to da ova metoda nesrazmjerno cilja industrije u kojima dominira populacija koja govori kineski jezik, pri čemu zlonamjerni akteri iskorištavaju lokalne obrasce pretraživanja kako bi usmjerili žrtve ka ugroženim arhivama. Obmanjujuća priroda ovih stranica dodatno je naglašena korištenjem ZIP arhiva koje sadrže naizgled stvarne izvršne datoteke, a koje se naknadno pokazuju kao izvršioci zlonamjernog kôda u skrivenim sistemskim direktorijima.
Istovremeno, zlonamjerni softver SilverFox uočen je kako iskorištava platformu WhatsApp putem poruka sa finansijskom tematikom koje navode primaoce da otvore priloge prerušene u dokumente za potvrdu. U jednom zabilježenom slučaju, potpisana izvršna datoteka i nepotpisana biblioteka isporučene su putem ZIP arhive, premda nije utvrđena direktna veza između ove aktivnosti i lažnih softverskih stranica.
Nalazi kompanije Pelagos Intel ukazuju na to da se takvi napadi oslanjaju na društveni inženjering, a ne na tehničku složenost, pri čemu zlonamjerni akteri računaju na povjerenje korisnika u poznate marke kako bi zaobišli početnu provjeru. Takav pristup naglašava način na koji zlonamjerni softver SilverFox prilagođava metode isporuke na različitim platformama, istovremeno zadržavajući nizak profil oponašanjem pouzdanih izvora.
Dvostruko oslanjanje ove kampanje na lažne softverske stranice i platformu WhatsApp ukazuje na sposobnost zlonamjernih aktera da raznoliko raspoređuje vektore napada bez potrebe za naprednim tehničkim vještinama. Ugrađivanjem zlonamjernih komponenti unutar potpisanih softvera, zlonamjerni akteri prikrivaju svoje prisustvo sve dok se izvršavanje ne aktivira u skrivenim direktorijima ili kroz pozadinske procese.
Iako kompanija Microsoft nije pripisala ove aktivnosti akteru kojeg sponzoriše država, upornost pokušaja komunikacije sa spoljnim serverima ukazuje na postojanje trajnih operativnih ciljeva koji nadilaze izolovane infekcije. Takvo strateško korištenje pouzdanih okruženja i platformi za razmjenu poruka ilustruje kako zlonamjerni softver SilverFox neprestano unapređuje svoje taktike, istovremeno iskorištavajući ljudsko ponašanje kao primarnu tačku ulaza.
Razotkrivanje zlonamjernih tehnika
Potpisana izvršna datoteka služi kao obmanjujući posrednički softver za pokretanje zlonamjernog softvera SilverFox, prikrivajući svoju zlonamjernu namjenu upotrebom legitimnih digitalnih potpisa.
Nakon pokretanja, dinamički učitava nepotpisanu prateću DLL datoteku koja pokreće rutine prikrivenog početnog podešavanja, razrješavajući API pozive putem identifikatora sličnih heš vrijednostima kako bi izbjegla otkrivanje statičkom analizom.
Ovaj proces podrazumijeva dekodiranje podataka u nizu zasnovano na XOR operaciji, transformišući šifrovane zlonamjerne pakete u radnu memoriju bez upisa na disk, što predstavlja tehniku osmišljenu da zaobiđe tradicionalne alate za digitalnu forenziku i ostavi minimalne tragove na ugroženim sistemima.
Međusobno djelovanje potpisanog pokretačkog softvera i nepotpisane DLL datoteke stvara višeslojnu strategiju prikrivanja koja otežava pripisivanje odgovornosti, istovremeno održavajući operativnu prikrivenost kroz više vektora infekcije povezanih sa zlonamjernim softverom SilverFox.
Dalja analiza prateće DLL datoteke otkriva putanju transformacije unutar memorije, gdje se dekodirani podaci pokreću direktno, izbjegavajući potrebu za privremenim datotekama ili zapisima u registru. Takav pristup u skladu je sa širim taktikama uočenim u kampanjama zlonamjernog softvera SilverFox, koje daju prednost izvršavanju u radnoj memoriji u odnosu na trajno skladištenje kako bi se smanjila vidljivost za digitalnu forenziku.
Mehanizam XOR dekodiranja, u kombinaciji sa prikrivenim API pozivima, osigurava da čak i u slučaju otkrivanja DLL datoteke, njena funkcionalna namjera ostane skrivena bez dublje analize ponašanja. Ove tehničke osobine naglašavaju način na koji zlonamjerni softver SilverFox iskorištava i kriptografsko i strukturno prikrivanje kako bi održao neprimjetan neovlašteni pristup kroz različite površine napada.
Mehanizmi održavanja postojanosti
Analiza sigurnosnih istraživača otkrila je da zlonamjerni softver SilverFox koristi zakazane zadatke kako bi osigurao dugoročni pristup ugroženim sistemima. Ovi zadaci su podešeni da ponovo pokreću zlonamjerne pakete tokom faza pokretanja sistema ili prijavljivanja korisnika, izbjegavajući pažnju korisnika djelovanjem izvan standardnih procesa instalacije.
Ovaj zlonamjerni softver mijenja i registarske ključeve Run te direktorije za pokretanje, ugrađujući se u putanje izvršavanja na nivou cijelog sistema koje ostaju aktivne čak i nakon ponovnog pokretanja. Takva dvoslojna strategija održavanja postojanosti otežava napore otkrivanja, jer iskorištava stvarne sistemske mehanizme kako bi prikrila svoje prisustvo.
Uz zakazane zadatke, zlonamjerni softver SilverFox mijenja bezbjednosna izuzeća u postavkama sistema Windows kako bi izbjegao automatizovane alate za skeniranje. Onemogućavanjem funkcija poput Windows Update i uklanjanjem rezervnih kopija za oporavak, zlonamjerni akter ometa forenzičku analizu i otežava napore oporavka sistema.
Dodatna otkrića bezbjednosnih istraživača ukazuju na to da se nepotpisane biblioteke koriste u kombinaciji sa potpisanim izvršnim datotekama za dekodiranje paketa u radnu memoriju, čime se stvaraju unosi u registru koji osiguravaju stalno izvršavanje. Ova metoda omogućava zlonamjernom softveru SilverFox da održi operativnu postojanost uprkos promjenama u podešavanjima sistema ili intervencijama korisnika.
Otkrivanje mrežne komunikacije
Analiza zlonamjernog softvera SilverFox u domenu komunikacije otkriva pažljivo osmišljenu strategiju za održavanje prikrivenog pristupa kroz pokušaje uspostavljanja povratne veze sa direktnom IP adresom. Istraživanje je ukazalo na ponovljene pokušaje povezivanja koji ciljaju port 443, iskorištavajući HTTPS saobraćaj kako bi se zlonamjerna aktivnost prikrila unutar legitimnog mrežnog toka.
Takav interval ponovnih pokušaja u razmaku od tri sekunde ukazuje na automatizovani mehanizam osmišljen da bude otporan na povremene prekide povezivanja ili zaštitne mjere. Uočena komunikacija sa spoljnim serverima, poput krajnje tačke sa direktnom IP adresom 134.122.155.135, ukazuje na oslanjanje na infrastrukturu koja izbjegava otkrivanje zasnovano na domenima, što se uklapa u šire obrasce zlonamjernog softvera SilverFox pri zaobilaženju tradicionalnih sistema za nadgledanje.
Ključni uvid dobijen iz dekodiranih paketa obuhvata strukturirane konfiguracione oznake ugrađene u tokove podataka, koje definišu krajnje tačke komunikacije i operativne parametre za dugotrajno djelovanje. Takve oznake, poput 默认分组 (“Podrazumijevana grupa”), ukazuju na modularnu arhitekturu koja omogućava zlonamjernom softveru SilverFox da prilagodljivo mijenja svoje mrežno ponašanje bez potrebe za ponovnim prevođenjem programskog kôda osnovnih komponenti.
Korištenje kriptografskih operacija poput BCryptDecrypt dodatno otežava forenzičku analizu šifrovanjem direktiva za komandovanje i kontrolu unutar memorije, čime se osigurava da, čak i u slučaju presretanja mrežnog saobraćaja, namjera paketa ostane prikrivena sve do trenutka izvršavanja. Ovaj višeslojni pristup naglašava način na koji zlonamjerni softver SilverFox iskorištava i vremensku dosljednost i tehnike prikrivanja kako bi produžio svoje prisustvo na ugroženim sistemima.
Otkrivanje forenzičkih tragova
Analiza inficiranih sistema otkrila je posebne forenzičke oznake povezane sa operativnim tragovima zlonamjernog softvera SilverFox. Ključni indikator podrazumijeva prisustvo putanje izgradnje PDB datoteke, konkretno:
D:\buildbot\build1\desktop_screen\build\bin\active_desktop_launcher_x64.pdb
koja se podudara sa obrascima izvršavanja kôda uočenim u inficiranim okruženjima.
Ovaj dokaz, ugrađen unutar zlonamjernih binarnih datoteka, zlonamjernim akterima nudi potencijalni put za pripisivanje odgovornosti, istovremeno otežavajući forenzičko praćenje oponašanjem stvarnih razvojnih procesa. Uz to, identifikovani su otisci certifikata povezani sa digitalno potpisanim komponentama, poput onih kompanije Guangzhou Kugou Technology Co. Ltd., ali oni nisu u potpunosti potvrdili autentičnost pratećih nepotpisanih biblioteka, što naglašava oslanjanje ove grupe na hibridne strategije potpisivanja radi izbjegavanja otkrivanja.
Dublja analiza otkrila je jedinstvene konfiguracione oznake unutar paketa zlonamjernog softvera, uključujući nizove znakova poput ReleaseFromExplorer i _ipcfr_wqkqzk, koji djeluju kao termini za grupisanje tokom statičke analize. Ovi identifikatori pojavljuju se u segmentima zlonamjernih izvršnih datoteka mapiranih u memoriju, što ukazuje na namjernu tehniku prikrivanja osmišljenu da razdvoji obrasce ponašanja kroz različite datoteke.
Posebno je značajno što prisustvo metapodataka datoteke dwmapi.dll sa izmijenjenim izvornim nazivima ukazuje na pokušaj lažnog predstavljanja sistemskih komponenti, dodatno iskrivljujući granicu između stvarnih i inficiranih procesa. Takve tehničke nijanse otežavaju rad automatizovanih sistema za otkrivanje koji se oslanjaju na prepoznavanje zasnovano na potpisima, što zahtijeva dublju provjeru neuobičajenih metapodataka datoteka povezanih sa infrastrukturom zlonamjernog softvera SilverFox.
ZAKLJUČAK
Spajanje obmanjujućih metoda isporuke – od lažnih softverskih skladišta do mamaca na platformi WhatsApp – otkriva sistemsku ranjivost u povjerenju korisnika prema digitalnim markama. Zlonamjerni softver SilverFox iskorištava ovu ranjivost ugrađivanjem zlonamjernih paketa unutar naizgled stvarnih instalacijskih softvera, koristeći potpisane izvršne datoteke istovremeno kao tačke ulaza i kao sredstva za prikrivanje.
Međusobno djelovanje potpisanih i nepotpisanih komponenti naglašava prilagodljivu strategiju koja otežava forenzičko pripisivanje odgovornosti, istovremeno održavajući operativni postojanost kroz različite vektore napada.
Mrežno ponašanje koje prati ove napade dodatno pokazuje napredak ka automatizovanim mehanizmima ponovnih pokušaja i šifrovanim komunikacijskim kanalima, koji prikrivaju detalje o infrastrukturi bez potrebe za čestim ponovnim podešavanjima. Ovaj razvojni pravac podrazumijeva sve veću pažnju na otpornost na otkrivanje zasnovano na mreži, dok zlonamjerni akteri usavršavaju svoju sposobnost da održavaju prikrivene operacije kroz dosljedne obrasce povratnog povezivanja i putanje izvršavanja u radnoj memoriji.
Nepostojanje direktne veze između mamaca na platformi WhatsApp i kampanja lažnih instalacijskih softvera naglašava podijeljenu, ali usaglašenu prirodu ovih napora, pri čemu se višestrukim površinama napada upravlja nezavisno, dok one dijele iste osnovne tehnike održavanja postojanosti.
Oslanjanje na prepoznatljiva softverska okruženja – bilo kroz oponašane stranice za preuzimanje ili poruke sa finansijskom tematikom – razotkriva dublji izazov u sajber bezbjednosti: narušavanje povjerenja u mehanizme digitalne provjere kada zlonamjerni akteri oponašaju stvarne procese.
Korištenje potpisanih softvera i prikrivenih rutina za pokretanje od strane zlonamjernog softvera SilverFox pokazuje sve veću naprednost koja zamagljuje granice između bezopasnog i zlonamjernog kôda, tjerajući timove za odbranu da detaljno preispituju čak i naizgled ispravne softverske komponente.
PREPORUKE
Prijetnja koju predstavlja zlonamjerni softver SilverFox ostaje značajna, posebno kroz korištenje obmanjujućih stranica za preuzimanje softvera i kampanja lažnog predstavljanja. Sljedeće preporuke mogu pomoći u jačanju bezbjednosti i smanjenju izloženosti:
- Uvijek provjeriti da je softver preuzet sa zvaničnih internet stranica dobavljača, a ne sa stranica trećih strana ili lažnih stranica. Lažne stranice oponašaju poznate marke kako bi prevarile korisnike u preuzimanje zlonamjernog softvera prikazanog kao autentični instalacioni softveri.
- Koristiti antivirusna rješenja za provjeru digitalnih potpisa preuzetih datoteka. Zlonamjerne kampanje često uključuju potpisane softvere uz nepotpisane komponente, što može ukazivati na neovlaštene izmjene.
- Zlonamjerni softver SilverFox često pokušava da komunicira sa spoljnim serverima. Redovno pregledanje mrežne aktivnosti može pomoći u otkrivanju neovlaštenih prenosa podataka ili ponovljenih pokušaja povezivanja koji ukazuju na razmjenu putem kanala za komandovanje i kontrolu.
- Sprovoditi stroge filtere za elektronsku poštu i razmjenu poruka. Poruke lažnog predstavljanja, kao što su prilozi u aplikaciji WhatsApp sa finansijskom tematikom, predstavljaju uobičajene načine isporuke. Podešavati sisteme da označe sumnjive vrste datoteka ili mrežne adrese ugrađene u poruke od nepoznatih pošiljalaca.
- Zlonamjerni softver SilverFox primjenjuje tehnike održavanja postojanosti poput izmjena registra u ključu za pokretanje. Redovno preispitivanje ovih oblasti može otkriti skrivene zlonamjerne procese koji pokušavaju da se izvrše pri pokretanju sistema ili prijavljivanju korisnika.
- Ograničavanje izvršavanja neovlaštenih izvršnih datoteka sprečava zlonamjerni softver, kao što su nepotpisane dinamički povezane biblioteke koje se koriste u kampanjama softvera SilverFox, da se izvrši na krajnjim uređajima.
- Obuka zaposlenih i korisnika da prepoznaju lažne stranice softvera ili sumnjive poruke u aplikaciji WhatsApp smanjuje mogućnost nasjedanja na obmanjujuće mamce povezane sa operacijama zlonamjernog softvera SilverFox.
- Softveri za otkrivanje i odgovor na prijetnje (eng. Endpoint Detection and Response – EDR) mogu otkriti neuobičajena ponašanja, kao što su preoblikovanja memorije ili procesi dekriptovanja uočeni u napadima softvera SilverFox, omogućavajući brzo obuzdavanje prijetnji.
Usvajanjem ovih preporuka, korisnici i organizacije mogu značajno ublažiti rizike povezane sa zlonamjernim softverom SilverFox i njegovim taktikama koje se razvijaju, osiguravajući čvrstu odbranu protiv metoda isporuke lažnog softvera i ciljanih kampanja lažnog predstavljanja.












