ValleyRAT: el malware que no solo entra, también se queda
Los ciberdelincuentes de SilverFox están llevando a cabo una campaña de ValleyRAT para eludir los controles de seguridad, escalar privilegios y mantener un acceso profundo al sistema sin ser detectados. Las organizaciones deben considerar esta amenaza como de alta prioridad
El grupo criminal SilverFox
Esta amenaza consiste en una campaña de malware activa y multifase operada por el grupo de ciberdelincuentes SilverFox, que equipó a ValleyRAT con componentes adicionales para obtener el control total y sigiloso de los sistemas Windows. Los atacantes utilizan un RAT basado en Go (Go RAT) para el comando y control remoto, un módulo de desactivación de antivirus (AV killer) para detectar y deshabilitar herramientas de seguridad, y un rootkit en modo kernel para ocultar procesos, archivos y actividad de red, manteniendo una persistencia a largo plazo. En conjunto, estos componentes permiten a SilverFox eludir las defensas de los endpoints, escalar privilegios y realizar acciones en los hosts comprometidos, incluyendo el robo de credenciales, la exfiltración de datos y el movimiento lateral, dificultando su detección o eliminación por parte de las soluciones de seguridad tradicionales.
¿Campaña de cambio?
Esta campaña es destacable porque transforma un RAT conocido, ValleyRAT, en un sofisticado marco de intrusión de ocho etapas, típicamente asociado con ciberdelincuentes avanzados y con amplios recursos. La incorporación de un rootkit de kernel controlado por el RAT aumenta significativamente su sigilo, persistencia e impacto general, dificultando enormemente la detección, investigación y mitigación de las infecciones. Dado que la campaña está activa y cuenta con amplias capacidades de evasión de defensas, las organizaciones que dependen exclusivamente de controles tradicionales de endpoints o basados en firmas se enfrentan a un mayor riesgo de sufrir una vulneración a largo plazo.
El futuro de la seguridad comienza antes de ser atacado
- Asegúrese de que Windows y todas las herramientas de seguridad estén completamente actualizadas y con todos los parches instalados.
- Prohíba la descarga o instalación de software procedente de fuentes no fiables o desconocidas.
- Supervise la actividad de carga lateral de DLL y las instalaciones sospechosas basadas en MSI.
- Detectar y bloquear, o investigar detenidamente, el tráfico inusual de WebSocket y QUIC.
- Implementar requisitos estrictos de firma de controladores del kernel y políticas de control de aplicaciones.
- Implemente soluciones EDR y AV con una sólida detección basada en el comportamiento y en anomalías.
- Supervise la actividad de las tuberías con nombre y las cadenas de ejecución de procesos inusuales para detectar anomalías.
- Llevar a cabo actividades periódicas de búsqueda de amenazas y formación continua sobre concienciación para los usuarios.
Una plataforma unificada para tu defensa digital
TrustLayer One elimina la complejidad operativa protegiendo tus pilares más críticos bajo un modelo Zero Trust en una sola consola modular.