【要点】
◎SilverFoxは日本の製造業を標的に、3種類の脆弱ドライバを用いるBYOVD攻撃でValleyRATを展開し、検知回避と永続化を強化している (Codebook)
【要約】
Cato Networksは、中国系サイバー犯罪グループSilverFoxが日本の製造業を標的とした攻撃で、新たなBYOVD(Bring Your Own Vulnerable Driver)チェーンを確認した。攻撃は請求書を装うフィッシングメールから始まり、DLLサイドローディングを利用してBootRepair.sys、EnPortv.sys、wsftprm.sysの3種類の脆弱ドライバを読み込み、シェルコードをsvchost.exeへ注入する。最終的にValleyRAT(Winos 4.0)を展開して遠隔操作を実現し、デュアルウォッチドッグ機構により永続化と自己復旧を強化している。防御側には、一連のDLL読み込みやドライバ登録、プロセス注入などの挙動全体を監視することが求められる。
【ニュース】
◆SilverFoxグループ、3種のドライバ使ったBYOVDチェーンとValleyRATで日本組織を標的に (Codebook, 2026/07/31)
https://codebook.machinarecord.com/threatreport/silobreaker-cyber-alert/46962/
【関連まとめ記事】
◆全体まとめ
◆攻撃組織 / Actor (まとめ)
◆標的型攻撃組織 / APT (まとめ)
◆攻撃組織: Silver Fox (まとめ)
https://malware-log.hatenablog.com/entry/Silver_Fox
◆マルウェア / Malware (まとめ)
◆RAT (まとめ)
◆Malware: ValleyRAT (まとめ)
https://malware-log.hatenablog.com/entry/ValleyRAT
◆攻撃手法: BYOVD攻撃 (まとめ)
https://malware-log.hatenablog.com/entry/BYOVD_Attack