{"id":1852,"date":"2026-07-30T17:52:24","date_gmt":"2026-07-30T17:52:24","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/silverfox-apunta-al-fabricante-japones-con-cadena-byovd-de-3-conductores-y-valleyrat-cyberdefensa-mx\/"},"modified":"2026-07-30T17:52:24","modified_gmt":"2026-07-30T17:52:24","slug":"silverfox-apunta-al-fabricante-japones-con-cadena-byovd-de-3-conductores-y-valleyrat-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/30\/silverfox-apunta-al-fabricante-japones-con-cadena-byovd-de-3-conductores-y-valleyrat-cyberdefensa-mx\/","title":{"rendered":"SilverFox apunta al fabricante japon\u00e9s con cadena BYOVD de 3 conductores y ValleyRAT \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>El grupo chino de cibercrimen conocido como <strong>Zorro plateado<\/strong> Se ha observado el uso de nuevos controladores como parte de ataques BYOVD (traiga su propio controlador vulnerable) dirigidos a una organizaci\u00f3n japonesa en el sector de fabricaci\u00f3n industrial para, en \u00faltima instancia, entregar ValleyRAT (tambi\u00e9n conocido como Winos 4.0) para acceso remoto persistente.<\/p>\n<p>\u00abEn esta campa\u00f1a, el grupo combina nuevos abusos de controladores vulnerables, abusos recientemente observados de aplicaciones leg\u00edtimas para descarga de DLL, evasi\u00f3n de defensa y mecanismos de recuperaci\u00f3n en capas para mantener ValleyRAT en funcionamiento\u00bb, dijeron los investigadores de Cato Networks Shani Kurtzberg, Tomer Pugach, Dr. Guy Waizel, Zohar Buber, Idan Tarab y Shani Kurtzberg. <a href=\"https:\/\/www.catonetworks.com\/blog\/cato-ctrl-silverfox-evolves\/\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis.<\/p>\n<p>La cadena de ataque comienza con un se\u00f1uelo de phishing con tema de factura que utiliza contenido controlado por el atacante alojado en servicios leg\u00edtimos de QQ y Tencent Cloud para activar una cadena de carga lateral de DLL a trav\u00e9s de un archivo ZIP que allana el camino para la implementaci\u00f3n de ValleyRAT, no sin antes aprovechar la t\u00e9cnica BYOVD para obtener acceso al kernel y afectar los controles de seguridad en el host comprometido para evadir la detecci\u00f3n.<\/p>\n<p>El archivo ZIP contiene un descargador ejecutable que recupera los componentes de la siguiente etapa necesarios para la carga lateral de DLL desde una infraestructura Tencent Cloud controlada por un atacante.<\/p>\n<p>Si bien Silver Fox ha aprovechado anteriormente este m\u00e9todo utilizando los controladores leg\u00edtimos pero vulnerables \u00abamsdk.sys\u00bb y \u00abwsftprm.sys\u00bb, la \u00faltima campa\u00f1a marca el uso de otros dos controladores: \u00abBootRepair.sys\u00bb y \u00abEnPortv.sys\u00bb, que no han sido informados p\u00fablicamente en relaci\u00f3n con oleadas de ataques anteriores.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Espec\u00edficamente, la DLL maliciosa (\u00abPDFCORE8.dll\u00bb) descargada por \u00abConvertToPDF.exe\u00bb o \u00abPDFDirect.exe\u00bb incorpora \u00abBootRepair.sys\u00bb, \u00abEnPortv.sys\u00bb y wsftprm.sys\u00bb, convirtiendo el malware en un marco BYOVD modular de tres controladores para la evasi\u00f3n de defensa. Ambos archivos binarios leg\u00edtimos est\u00e1n asociados con Zeon Corporation.<\/p>\n<p>La idea detr\u00e1s de la incorporaci\u00f3n de tres controladores diferentes es garantizar la resiliencia operativa en todos los entornos y convertir la implementaci\u00f3n de BYOVD en un sistema plug-and-play que permita a los operadores intercambiar los controladores y reemplazarlos con otras opciones manteniendo intacto el resto del flujo de trabajo.<\/p>\n<p>Adem\u00e1s de eso, el malware utiliza el desenganche NTDLL para eliminar los ganchos en l\u00ednea del modo de usuario colocados por el software de seguridad de endpoints para controlar la actividad de la API nativa de Windows.<\/p>\n<p>\u00abEl malware integra Bring Your Own Vulnerable Driver (BYOVD), carga lateral de DLL, desconexi\u00f3n de NTDLL, inyecci\u00f3n de procesos, almacenamiento de carga \u00fatil basado en el registro y dos mecanismos de recuperaci\u00f3n independientes para afectar los controles de seguridad y mantener la ejecuci\u00f3n\u00bb, dijeron los investigadores.<\/p>\n<p>El cargador de DLL, que act\u00faa como un marco de ejecuci\u00f3n aut\u00f3nomo, tambi\u00e9n es responsable de desencadenar un script de vigilancia por lotes que garantiza la persistencia mediante una tarea programada y se comunica con un servidor externo (\u00ab43.128.26[.]132\u00bb) para recuperar el c\u00f3digo shell que se inyecta en un nuevo proceso \u00absvchost.exe\u00bb usando una t\u00e9cnica llamada <a href=\"https:\/\/www.picussecurity.com\/resource\/blog\/t1055-003-thread-execution-hijacking\" target=\"_blank\">secuestro de contexto de hilo<\/a>.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhXqApM13ZWajhHL61nSUztShRFmwtT_a1yuOtA1ZCha4Tq0X2YALm_amee_JkZZcoY2LjL9p1KcV1xFdrm9E5zh0HMe7EuPBZlWMmXeN5O7mrcaDTdcohGlp6bYRdlvlBdXN-6CFU-X23yNbn5x9ZgfOYpBef1ZPJqvn2MAvley4GSniEDUxqYYJpNlnYm\/s1700-e365\/loaer.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhXqApM13ZWajhHL61nSUztShRFmwtT_a1yuOtA1ZCha4Tq0X2YALm_amee_JkZZcoY2LjL9p1KcV1xFdrm9E5zh0HMe7EuPBZlWMmXeN5O7mrcaDTdcohGlp6bYRdlvlBdXN-6CFU-X23yNbn5x9ZgfOYpBef1ZPJqvn2MAvley4GSniEDUxqYYJpNlnYm\/s1700-e365\/loaer.png\" alt=\"\" border=\"0\" data-original-height=\"715\" data-original-width=\"1172\"\/><\/a><\/div>\n<p>El implante de etapa final resultante es ValleyRAT, una variante de Gh0st RAT que ofrece funcionalidad de acceso remoto, incluida comunicaci\u00f3n de comando y control (C2), ejecuci\u00f3n de tareas y capacidades adicionales posteriores al compromiso.<\/p>\n<p>Un aspecto definitorio de la secuencia de ataque es su dise\u00f1o de doble vigilancia que garantiza la recuperaci\u00f3n de la ejecuci\u00f3n. Combina una rutina interna que monitorea la carga \u00fatil inyectada con el script de vigilancia externo antes mencionado que monitorea el cargador detr\u00e1s de la creaci\u00f3n de esa carga \u00fatil.<\/p>\n<p>Este enfoque doble significa que la terminaci\u00f3n de un componente por s\u00ed solo puede no neutralizar completamente la intrusi\u00f3n. Si la carga \u00fatil inyectada sale, el cargador la recrea. Si el cargador se termina, el script de vigilancia entra en acci\u00f3n para reiniciarlo.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhleDdO_4O9-8Pkmidym8Pi9yV4V4jI_M5U0iNRDuoW5Jz3pq7DskZI9OqIChqmY1soaW1ppsC8VLeO55vxSh1m5Q8MJ9ZHuEOSNO5q7K-LwrF6IxrRfCIJOFyoBGaLXGZpkSo8tDirSz-9LmmoOs31tQTlvJWBMLiWJKqMFFaiMmNLV3l-p8zXaFm1VmGG\/s728-e100\/sygnia-d-2.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEste dise\u00f1o en capas aumenta la resiliencia porque los defensores deben interrumpir ambos componentes y evitar que cualquiera de ellos restaure la otra etapa\u00bb, dijo Cato.<\/p>\n<p>\u00abLa arquitectura de recuperaci\u00f3n tambi\u00e9n refuerza la modularidad observada en toda la muestra. La implementaci\u00f3n del controlador, la terminaci\u00f3n del proceso de seguridad, la inyecci\u00f3n, el monitoreo de la carga \u00fatil y la recuperaci\u00f3n del cargador se implementan como componentes coordinados en lugar de t\u00e9cnicas aisladas\u00bb.<\/p>\n<p>La revelaci\u00f3n se produce mientras Silver Fox contin\u00faa refinando y ampliando activamente su arsenal con nuevas herramientas, como Atlas RAT (tambi\u00e9n conocido como AtlasCross RAT), RomulusLoader y SilentRunLoader, incluso cuando el grupo utiliza se\u00f1uelos con temas fiscales para ofrecer Gh0st RAT y DCRat.<\/p>\n<p>En un informe publicado esta semana, una empresa de ciberseguridad de Corea del Sur dijo que su b\u00fasqueda retrospectiva de 180 d\u00edas del corpus VirusTotal identific\u00f3 146 muestras \u00fanicas de Atlas RAT que abarcan seis versiones de PDB, dos nombres de usuario de entornos de desarrollo y 27 linajes heur\u00edsticos.<\/p>\n<p>\u00abSe observa que tal escala y diversidad son inconsistentes con la gesti\u00f3n por parte de un solo operador, lo que plantea la posibilidad de que el malware haya sido desarrollado comercialmente o distribuido de forma privada\u00bb, dijo la compa\u00f1\u00eda. <a href=\"https:\/\/asec.ahnlab.com\/en\/94704\/\" target=\"_blank\">dicho<\/a>. \u00abSin embargo, el v\u00ednculo con Silver Fox s\u00f3lo se ha sugerido bas\u00e1ndose en pruebas circunstanciales, y no hay pruebas suficientes para determinar de manera concluyente que son el mismo operador\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>El grupo chino de cibercrimen conocido como Zorro plateado Se ha observado el uso de nuevos controladores como parte de ataques BYOVD (traiga su propio controlador vulnerable) dirigidos a una organizaci\u00f3n japonesa en el sector de fabricaci\u00f3n industrial para, en \u00faltima instancia, entregar ValleyRAT (tambi\u00e9n conocido como Winos 4.0) para acceso remoto persistente. \u00abEn esta [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[27,1071,249,31,4180,24,1588,4179,4178,4181],"class_list":["post-1852","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-apunta","tag-byovd","tag-cadena","tag-con","tag-conductores","tag-cyberdefensa-mx","tag-fabricante","tag-japones","tag-silverfox","tag-valleyrat"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1852"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1852\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1852"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1852"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}