SilverFox llevó a cabo un nuevo ataque BYOVD contra un fabricante industrial japonés, distribuyendo ValleyRAT. El ataque comenzó con señuelos de phishing basados en facturas y utilizó tres controladores diferentes para desactivar los mecanismos de defensa. En este ataque se emplearon los controladores 'BootRepair.sys', 'EnPortv.sys' y 'wsftprm.sys', lo que indica que el ataque utiliza un marco BYOVD no visto anteriormente.
La cadena de ataque incluye técnicas como la carga lateral de DLL, el desenganche de NTDLL y la inyección de procesos. ValleyRAT es una variante de Gh0st RAT que ofrece funcionalidad de acceso remoto. Lo más notable del ataque es su diseño de doble watchdog, que garantiza la continuidad del ataque.
Para que el ataque tenga éxito, los defensores deben interrumpir tanto los componentes watchdog internos como externos. Esto demuestra que el ataque tiene una estructura modular y flexible. SilverFox sigue desarrollando nuevas herramientas y técnicas para ampliar sus métodos de ataque.
