ValleyRAT: el malware que no solo entra, también se queda

  • ALERTA EN CIBERSEGURIDAD

    SilverFox y ValleyRAT:

    La amenaza silenciosa que busca tomar el control de tus sitemas

Los ciberdelincuentes de SilverFox est谩n llevando a cabo una campa帽a de ValleyRAT para eludir los controles de seguridad, escalar privilegios y mantener un acceso profundo al sistema sin ser detectados. Las organizaciones deben considerar esta amenaza como de alta prioridad.

El grupo criminal SilverFox...

Esta amenaza consiste en una campa帽a de malware activa y multifase operada por el grupo de ciberdelincuentes SilverFox, que equip贸 a ValleyRAT con componentes adicionales para obtener el control total y sigiloso de los sistemas Windows. Los atacantes utilizan un RAT basado en Go (Go RAT) para el comando y control remoto, un m贸dulo de desactivaci贸n de antivirus (AV killer) para detectar y deshabilitar herramientas de seguridad, y un rootkit en modo kernel para ocultar procesos, archivos y actividad de red, manteniendo una persistencia a largo plazo. En conjunto, estos componentes permiten a SilverFox eludir las defensas de los endpoints, escalar privilegios y realizar acciones en los hosts comprometidos, incluyendo el robo de credenciales, la exfiltraci贸n de datos y el movimiento lateral, dificultando su detecci贸n o eliminaci贸n por parte de las soluciones de seguridad tradicionales.

驴Campa帽a de cambio?

Esta campa帽a es destacable porque transforma un RAT conocido, ValleyRAT, en un sofisticado marco de intrusi贸n de ocho etapas, t铆picamente asociado con ciberdelincuentes avanzados y con amplios recursos. La incorporaci贸n de un rootkit de kernel controlado por el RAT aumenta significativamente su sigilo, persistencia e impacto general, dificultando enormemente la detecci贸n, investigaci贸n y mitigaci贸n de las infecciones. Dado que la campa帽a est谩 activa y cuenta con amplias capacidades de evasi贸n de defensas, las organizaciones que dependen exclusivamente de controles tradicionales de endpoints o basados en firmas se enfrentan a un mayor riesgo de sufrir una vulneraci贸n a largo plazo.

El futuro de la seguridad comienza antes de ser atacado

  • Aseg煤rese de que Windows y todas las herramientas de seguridad est茅n completamente actualizadas y con todos los parches instalados.
  • Proh铆ba la descarga o instalaci贸n de software procedente de fuentes no fiables o desconocidas.
  • Supervise la actividad de carga lateral de DLL y las instalaciones sospechosas basadas en MSI.
  • Detectar y bloquear, o investigar detenidamente, el tr谩fico inusual de WebSocket y QUIC.
  • Implementar requisitos estrictos de firma de controladores del kernel y pol铆ticas de control de aplicaciones.
  • Implemente soluciones EDR y AV con una s贸lida detecci贸n basada en el comportamiento y en anomal铆as.
  • Supervise la actividad de las tuber铆as con nombre y las cadenas de ejecuci贸n de procesos inusuales para detectar anomal铆as.
  • Llevar a cabo actividades peri贸dicas de b煤squeda de amenazas y formaci贸n continua sobre concienciaci贸n para los usuarios.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

Protecci贸n avanzada, visibilidad total y respuesta inteligente en un solo lugar.

Deja tu comentario

*