SilverFox, Japon bir sanayi üreticisini hedef alan yeni bir BYOVD saldırısında, ValleyRAT'ın dağıtılmasını sağladı. Saldırı, fatura temalı phishing lures kullanarak başlatıldı ve üç farklı sürücüyle savunma mekanizmalarını devre dışı bıraktı. Bu saldırıda, 'BootRepair.sys', 'EnPortv.sys' ve 'wsftprm.sys' sürücüleri kullanıldı, bu da saldırının daha önce görülmemiş bir BYOVD çerçevesi olduğunu gösteriyor.
Saldırı zinciri, DLL yan yükleme, NTDLL unhooking ve işlem enjeksiyonu gibi teknikleri içeriyor. ValleyRAT, uzaktan erişim işlevselliği sunan bir Gh0st RAT varyantıdır. Saldırının en dikkat çekici yönü, dual watchdog tasarımıdır, bu da saldırının devamını sağlıyor.
Saldırının başarılı olması için, savunucuların hem iç hem de dış watchdog bileşenlerini kesintiye uğratması gerekiyor. Bu, saldırının modüler ve esnek bir yapıya sahip olduğunu gösteriyor. SilverFox, sürekli olarak yeni araçları ve teknikleri geliştirerek saldırı yöntemlerini genişletiyor.
