На проверке Silver Fox APT атаки на российские компании: ValleyRAT, ABCDoor и detection rules для SIEM

Сергей Попов

Администратор
30.12.2015
6 140
6 941
Специализация
  1. OSINT
  2. Веб-безопасность
Статус верификации
  1. ✓ Verified
Защищённый планшет на антистатическом коврике отображает дашборд с цепочкой фишинговой атаки в янтарных и голубых тонах. Рядом лежат USB-ключ безопасности и смартфон с иконкой поддельного налоговог...


1600 фишинговых писем за три недели января 2026 года. Не абстрактная цифра из зарубежного отчёта - столько зафиксировали аналитики Kaspersky GReAT в кампании группировки Silver Fox по российским организациям из промышленного, консалтингового, торгового и транспортного секторов. Письма маскировались под уведомления налоговой, а внутри - цепочка из кастомизированного Rust-загрузчика, бэкдора ValleyRAT и ранее недокументированного Python-бэкдора ABCDoor. Все технические факты ниже взяты из первоисточника - отчёта Kaspersky GReAT от 30 апреля 2026 года - и дополнены данными Nextron Systems, ReliaQuest и Picus Security. Detection rules - авторская разработка на основе задокументированных TTPs, их нет ни в одном русскоязычном материале по этой кампании.

Бизнес-логика атаки: зачем Silver Fox атакует российские компании​

Silver Fox (встречается также как Void Arachne - название от Trend Micro, связь оспаривается) - китайская APT-группировка, действующая как минимум с 2022 года (данные Nextron Systems). Цели у группы двойные: кибершпионаж для сбора конфиденциальных данных и финансово мотивированные операции - кража средств, мошенничество, установка крипто-майнеров (оценка ReliaQuest). Основной инструмент - ValleyRAT, RAT-троян удалённого доступа, ассоциируемый с китайскоязычными группировками (в ряде отчётов связывается с семейством Winos, иногда отмечается сходство с Gh0st RAT на уровне отдельных функций). Умеет выполнять произвольный шелл-код, повышать привилегии и ставить дополнительную малварь.

До конца 2025 года основные цели находились в Азиатско-Тихоокеанском регионе: телеком, энергетика, логистика, финансы. Расширение на Россию выглядит стратегическим: промышленные и консалтинговые компании - жирные источники коммерческой разведки, а транспортный сектор даёт доступ к логистическим цепочкам. Финальный импакт для жертвы - полный удалённый доступ к рабочим станциям, exfiltration данных, кейлоггинг, трансляция экранов в реальном времени.

Контекст: по данным CrowdStrike Global Threat Report 2025, активность China-nexus adversaries выросла на 150% год к году. Silver Fox - часть этого тренда. По Mandiant M-Trends 2025, медианное время обнаружения злоумышленника в сети - 11 дней, при этом 57% организаций узнают об инциденте от внешней стороны. Для SOC-команд российских организаций вывод прямой: целевой фишинг от китайских APT с приманками на русском языке - уже не абстракция из зарубежных отчётов. Кампания затронула реальные российские компании, а детект пришёл от вендора, не от внутренних служб.

Kill chain кампании Silver Fox: от целевого фишинга налоговых уведомлений до полного контроля​

Разберём цепочку атаки по этапам с привязкой к MITRE ATT&CK. Каждый этап содержит конкретные артефакты для поиска в логах.

Spear-phishing: имитация уведомлений налоговой (T1566.001)​

MITRE ATT&CK: Spearphishing Attachment (T1566.001, Initial Access), Malicious File (T1204.002, Execution)

В январской кампании жертвы получали письмо якобы от налоговой с вложенным PDF. Внутри PDF - две кликабельные ссылки, обе ведут на abc.haijing88[.]com/uploads/фнс/фнс.zip. В архиве - исполняемый файл с иконкой Adobe PDF, на деле - загрузчик Silver Fox RustSL.

Выбор вектора с PDF и ссылками - не случайный. PDF с кликабельной ссылкой проходит SEG-фильтры лучше, чем вложение с исполняемым файлом. Рассылка шла через облачную платформу SendGrid - это повышает прохождение SPF/DKIM-проверок на стороне получателя.

В параллельной декабрьской волне по Индии вредоносный код шёл прямо во вложениях: архив ITD.-.rar с файлом Click File.exe. URL в той кампании содержал китайские иероглифы: hxxps://abc.haijing88[.]com/uploads/印度邮箱/CBDT.rar (印度邮箱 - «индийский почтовый ящик», что косвенно подтверждает атрибуцию к китайскоязычному актору).

Масштаб - более 1600 писем с начала января по начало февраля. По данным IBM X-Force Threat Intelligence Index 2025, генерация фишинговых писем с использованием GenAI ускоряется в 11.4 раза при сопоставимом качестве. Массовые кампании такого объёма становятся логистически проще для организованных групп.

Что искать в логах: входящие письма через SendGrid (заголовок X-Mailer: sendgrid) с вложениями PDF; DNS-запросы к abc.haijing88[.]com; скачивание ZIP-архивов из URL-путей вида /uploads/фнс/.

Загрузчик Silver Fox RustSL: маскировка вредоносного ПО и геолокационная фильтрация (T1036, T1027)​

MITRE ATT&CK: Masquerading (T1036, Defense Evasion), Obfuscated Files or Information (T1027, Defense Evasion)

Исполняемый файл из архива - модифицированная версия Rust-загрузчика RustSL. Исходный код оригинала лежит на GitHub с описанием на китайском. Оригинальный RustSL позиционируется как фреймворк обхода антивирусов: 8 методов шифрования нагрузки, 13 методов выделения памяти, 12 способов обнаружения песочниц и 13 способов запуска нагрузки (данные Kaspersky GReAT). В отчёте кастомизированная версия обозначена как Silver Fox RustSL. Группа внесла три ключевые модификации:

Модуль steganography.rs - несмотря на название, к стеганографии отношения не имеет (красивый фантик). Реализует распаковку нагрузки: зашифрованный payload размещается между маркерами <RSL_START> и <RSL_END> в файлах с расширениями .png, .htm, .md, .log, .xlsx, .ico, .cfg, .map, .xml или .old. Расшифровка - XOR с жёстко закодированным ключом RSL_STEG_2025_KEY. Выбор расширений - маскировка: файл .png или .xlsx не вызывает подозрений при беглом осмотре каталога.

Модуль guard.rs - геолокационная фильтрация. Загрузчик одновременно дёргает пять публичных geo-IP сервисов: ip-api.com, ipwho.is, ipinfo.io, ipapi.co, geoplugin.net. Если устройство не в целевом регионе - процесс завершается. Целевые страны на январь 2026: Индия, Индонезия, ЮАР, Россия, Камбоджа. С 19 января добавлена Япония (образец MD5: e6362a81991323e198a463a8ce255533, данные отчёта Kaspersky GReAT). Пять запросов к разным geo-IP API за секунду от одного хоста - очень характерный поведенческий индикатор. Легитимный софт так не работает.

Phantom Persistence - в образце от 7 января 2026 года (MD5: 2c5a1dd4cb53287fe0ed14e0b7b7b1b7, тот же отчёт) зафиксирована свежая техника закрепления. Загрузчик перехватывает сигнал завершения работы ОС, блокирует нормальное выключение и инициирует перезагрузку «для обновления», заставляя систему выполнить себя при следующем старте. Техника не требует записи в реестр или планировщик задач - и вот это уже интересно, потому что стандартный мониторинг persistence-артефактов её пропустит.

В параллельных кампаниях Silver Fox (троянизированный установщик Telegram, данные Nextron Systems) группа использовала BYOVD-подход с уязвимым драйвером (в различных отчётах - RwDrv.sys или TrueSightKiller) для принудительного завершения процессов EDR, включая MsMpEng.exe (Microsoft Defender) и ZhuDongFangYu.exe (360 Security). Через PowerShell добавлялся весь диск C:\ в исключения Defender. В январской кампании 2026 года BYOVD не зафиксирован, но TTPs могут пересекаться между кампаниями одной группы.

ValleyRAT малварь и ABCDoor бэкдор: двухступенчатый RAT троян удалённого доступа​

MITRE ATT&CK (ValleyRAT общий профиль): Process Injection (T1055), Defense Evasion / Privilege Escalation), Web Protocols (T1071.001, C2), Exfiltration Over C2 Channel (T1041, Exfiltration)

Silver Fox RustSL скачивает и запускает ValleyRAT - выполнение произвольного шелл-кода, повышение привилегий, персистентность. В других кампаниях Silver Fox (данные ReliaQuest) ValleyRAT использовал Signed Binary Proxy Execution через rundll32.exe (T1218.011, Defense Evasion) - загрузка вредоносной DLL через легитимный системный процесс. Rundll32 также может использоваться для сокрытия данных в NTFS-атрибутах (T1564.004). C2-коммуникация ValleyRAT шла через нестандартный порт 18852.

Ключевое нововведение январской кампании - доставка ABCDoor через ValleyRAT. По данным отчёта Kaspersky GReAT, ABCDoor - ранее недокументированный Python-бэкдор.

Что умеет ABCDoor (тот же отчёт): удалённое управление системой, кейлоггинг, загрузка и скачивание файлов, трансляция нескольких экранов жертвы в режиме, близком к реальному времени, доступ к буферу обмена, самообновление.

Два независимых бэкдора в одной цепочке - это осознанный design pattern, а не избыточность. Если ValleyRAT обнаружен и убит, ABCDoor продолжает работу как альтернативный канал. Python-процесс, запущенный через легитимный интерпретатор, - куда менее заметная цель для EDR, чем скомпилированный RAT с известной сигнатурой.

Решения Kaspersky детектируют компоненты под именами (по данным пресс-релиза Kaspersky): Trojan-Spy.Win64.Pycl.a, Trojan.Win32.RSL, Trojan.Win32.Agentb, Trojan.Win32.Injuke, Backdoor.Win32.Xkcp, Trojan-Downloader.Win32.Agent, Trojan-Downloader.Script.Generic.

Detection rules Silver Fox для SIEM: Sigma rules и обнаружение угроз​

Русскоязычные материалы о Silver Fox ограничиваются описанием кампании и списками IoC. Ни один не даёт готовых detection rules. Ниже - Sigma-правила и рекомендации по мониторингу, построенные на задокументированных TTPs.

Sigma-правило: массовые geo-IP запросы guard.rs​

Модуль guard.rs обращается к пяти geo-IP сервисам одновременно с одного хоста. Легитимный софт так не делает - это поведенческий индикатор Silver Fox RustSL.
YAML:
title: Silver Fox RustSL GeoIP Recon (guard.rs)
logsource:
  category: proxy
detection:
  geo_check:
    c-uri|contains:
      - 'ip-api.com'
      - 'ipwho.is'
      - 'ipinfo.io'
      - 'ipapi.co'
      - 'geoplugin.net'
  timeframe: 5m
  condition: geo_check | count() >= 3
level: high
Адаптация под конкретные SIEM: в MaxPatrol SIEM - через события модуля NTA с фильтрацией по destination.domain. В Elastic 8.x+ - через network events с агрегацией cardinality по destination.domain на source.ip. В KUMA (Kaspersky) - правила корреляции по HTTP-событиям. Порог три из пяти доменов снижает ложные срабатывания: обращение к одному geo-IP сервису - штатная ситуация для некоторых приложений, к трём и более за пять минут - уже нет.

Обнаружение артефактов RustSL и техники Phantom Persistence​

Маркеры <RSL_START> / <RSL_END> в файлах. Content-scan на уровне SIEM - дорого. Практичнее реализовать как YARA-правило на endpoint: поиск строк <RSL_START>, <RSL_END> и RSL_STEG_2025_KEY в файлах с расширениями .png, .ico, .cfg, .old, .map. Стандартное изображение или конфиг не содержит XML-подобных маркеров с RSL-префиксом. В CrowdStrike Falcon это покрывается Custom IoA, в SentinelOne - через Deep Visibility query, в Kaspersky EDR Expert - через custom indicators. Обнаружение любого из маркеров в файле нетипичного формата - критический алерт.

Phantom Persistence. Мониторинг: отслеживание Windows Event ID 1074 (System shutdown/restart) в связке с Event ID 6005/6006 (Event Log started/stopped). Если перезагрузка инициирована процессом из нестандартного пути (%TEMP%, %APPDATA%, Downloads) - индикатор. В Sysmon Event ID 1 (Process Create) перед shutdown с нетипичным родительским процессом дополняет картину. Для Elastic: фильтр event.code: 1074 даёт имя процесса-инициатора, но для проверки полного пути нужна корреляция с Sysmon Event ID 1 (Process Create) по PID/имени процесса в окне ±5 секунд до shutdown - только так можно надёжно отфильтровать запуск из %TEMP%, %APPDATA% или Downloads.

Defender Exclusion. В кампаниях Silver Fox фиксируется добавление C:\ в исключения Defender через Set-MpPreference -ExclusionPath. Мониторинг: Event ID 5007 (Windows Defender Configuration Change) или Sysmon Event ID 1 с CommandLine содержащим Set-MpPreference и ExclusionPath. В Elastic Security есть встроенное правило «Microsoft Defender Exclusion Added». В CrowdStrike Falcon - Custom IoA по PowerShell-событию с exclusion-паттерном.

ABCDoor-активность. Запуск python.exe или pythonw.exe с нетипичным родительским процессом - косвенный индикатор. Sysmon Event ID 1: ParentImage не соответствует ожидаемым путям (IDE, CI/CD агент, scheduled task). В связке с исходящими сетевыми соединениями от этого Python-процесса - высокий уровень подозрения.

Silver Fox IoC: индикаторы компрометации кампании​

Все IoC ниже - из верифицированных источников с прямыми ссылками. Полный перечень доступен в оригинальном отчёте Kaspersky GReAT.

Январская кампания 2026 (Россия/Индия) - источник: Kaspersky GReAT:
  • Домен: abc.haijing88[.]com
  • URL: abc.haijing88[.]com/uploads/фнс/фнс.zip
  • URL: abc.haijing88[.]com/uploads/印度邮箱/CBDT.rar
  • MD5 e6362a81991323e198a463a8ce255533 - загрузчик от 19 января 2026
  • MD5 2c5a1dd4cb53287fe0ed14e0b7b7b1b7 - загрузчик с Phantom Persistence от 7 января 2026
  • XOR-ключ: RSL_STEG_2025_KEY
  • Маркеры: <RSL_START>, <RSL_END>
Другие кампании Silver Fox (для расширения мониторинга):
  • teamscn[.]com - фейковый Microsoft Teams, 134.122.128[.]131:18852 - C2 ValleyRAT (источник: ReliaQuest)
  • 8.217.60[.]40:8917 - C2 в кампании с троянизированным DICOM viewer (источник: Picus Security)
  • SHA-256 9ede6da5986d8c0df3367c395b0b3924ffb12206939f33b01610c1ae955630d1 - троянизированный tg.exe (источник: Nextron Systems)

Чеклист реагирования на APT атаки Silver Fox для SOC-аналитика​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Январская кампания Silver Fox обнажила одну штуку, которую приходится повторять на каждом разборе инцидентов с китайскими APT: геолокационная фильтрация в малвари - не ограничение, а инструмент прицельного воздействия. Guard.rs проверяет пять geo-IP сервисов - но это же и его слабость. Пять DNS-запросов за секунду от одного хоста к разным geo-IP API - паттерн настолько характерный, что его можно ловить в proxy-логах без сложной корреляции. Проблема в том, что многие SOC-команды не мониторят обращения к публичным geo-IP сервисам вообще. Нет правила - нет алерта. А guard.rs - не уникальная техника Silver Fox: геолокационные проверки используют десятки семейств малвари, и одно Sigma-правило закрывает целый класс угроз.

Второй момент - стратегия двойного бэкдора. ValleyRAT + ABCDoor - это не избыточность ради избыточности, а осознанный design pattern. Один компонент (ValleyRAT) хорошо известен, его сигнатуры есть у каждого вендора. Когда SOC находит и нейтрализует ValleyRAT, у аналитика срабатывает ложное ощущение «инцидент закрыт». ABCDoor в этот момент продолжает работу. Python-бэкдор, запущенный через легитимный интерпретатор, - куда менее заметная цель для стандартного EDR, чем скомпилированный RAT с известной сигнатурой. В логах - python.exe работает, ничего необычного. Пока не проверишь аргументы командной строки и сетевые соединения этого процесса - ABCDoor останется невидимым. Единственный надёжный индикатор - аномальный родительский процесс для Python-интерпретатора. Если в инфраструктуре стоит задача отрабатывать detection-логику по таким APT-кампаниям - на форуме codeby есть тред, где разбираем адаптацию правил под конкретные SIEM-стеки.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab