Tech iCrewPlay.comTech iCrewPlay.com
  • Scienza
  • Spazio
  • Natura
    • Cambiamenti climatici
  • Curiosità
  • Salute
  • Recensione
  • Tecnologia
    • App e software
    • Prodotti Audio
    • Domotica e IoT
    • Elettrodomestici
    • Guide
    • Hardware e periferiche
    • Notebook e PC
    • Smartphone e tablet
    • Visione Digitale
    • Wearable
    • Cronologia
    • Seguiti
    • Segui
Cerca
  • Videogiochi
  • Libri
  • Cinema
  • Anime
  • Arte
Copyright © Alpha Unity. Tutti i diritti riservati.​
Lettura: Silver Fox colpisce ancora: un nuovo driver vulnerabile firmato Microsoft viene usato per disattivare gli antivirus e infettare i PC
Share
Notifica
Ridimensionamento dei caratteriAa
Tech iCrewPlay.comTech iCrewPlay.com
Ridimensionamento dei caratteriAa
  • Videogiochi
  • Libri
  • Cinema
  • Anime
  • Arte
Cerca
  • Scienza
  • Spazio
  • Natura
    • Cambiamenti climatici
  • Curiosità
  • Salute
  • Recensione
  • Tecnologia
    • App e software
    • Prodotti Audio
    • Domotica e IoT
    • Elettrodomestici
    • Guide
    • Hardware e periferiche
    • Notebook e PC
    • Smartphone e tablet
    • Visione Digitale
    • Wearable
    • Cronologia
    • Seguiti
    • Segui
Seguici
  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Copyright © Alpha Unity. Tutti i diritti riservati.​
App e softwareTecnologia

Silver Fox colpisce ancora: un nuovo driver vulnerabile firmato Microsoft viene usato per disattivare gli antivirus e infettare i PC

Il gruppo hacker Silver Fox torna a far parlare di sé mentre attacca sistemi operativi Windows

Andrea Tasinato 20 ore fa Commenta! 5
SHARE

Una nuova ondata di attacchi informatici, scoperta da Check Point Research, ha svelato come il gruppo Silver Fox stia sfruttando un driver vulnerabile firmato da Microsoft per bypassare le difese antivirus e distribuire malware avanzato come ValleyRAT.

Contenuti di questo articolo
Firma valida, ma nessun controlloMalware modulare, invisibile e letaleWatchDog corre ai ripari, ma Silver Fox reagisceChi è Silver Fox?Il sottogruppo Finance e i furti bancariConclusione

Da segnalare che il gruppo Silver Fox aveva già combinato un po’ chaos alcuni mesi fa.

Silver fox colpisce ancora: un nuovo driver vulnerabile firmato microsoft viene usato per disattivare gli antivirus e infettare i pc

La tecnica usata è quella del BYOVD (Bring Your Own Vulnerable Driver), in cui un driver legittimo ma vulnerabile viene impiegato per ottenere privilegi elevati ed eludere le protezioni del sistema. In questo caso, il driver incriminato è “amsdk.sys”, parte del software WatchDog Anti-malware, e costruito sullo Zemana Anti-Malware SDK.

Leggi Altro

Rowenta X-Clean 10: la pulizia dei pavimenti in metà tempo
Terremoti Android: lo smartphone diventa un sistema di allerta precoce
Le 5 migliori distribuzioni Linux per principianti (2025)
Computer quantistici: sono già qui e funzionano, ma non come pensi

Firma valida, ma nessun controllo

Il driver era firmato regolarmente da Microsoft, non presente nelle blocklist ufficiali, né rilevato da strumenti comunitari come LOLDrivers. Questo lo ha reso il candidato perfetto per attacchi invisibili.

La strategia è duplice:

  • Su Windows 7, Silver Fox usa un vecchio driver Zemana (zam.exe);
  • Su Windows 10 e 11, sfrutta amsdk.sys di WatchDog, che passava inosservato.

Tra le vulnerabilità:

  • Terminazione arbitraria di processi (inclusi antivirus),
  • Escalation locale dei privilegi per ottenere il controllo completo sul sistema.

Il tutto per aprire la strada all’infezione senza attivare le difese antivirus.

Malware modulare, invisibile e letale

L’obiettivo finale è ValleyRAT (alias Winos 4.0), un trojan ad accesso remoto capace di:

  • comunicare con server C2,
  • scaricare moduli aggiuntivi,
  • scattare screenshot,
  • controllare il PC della vittima da remoto.

Il tutto avviene tramite un loader tutto-in-uno, che integra:

  • funzionalità anti-analisi,
  • due driver vulnerabili,
  • un downloader per la DLL di ValleyRAT,
  • logiche per disabilitare l’antivirus.

Se rileva che gira in una VM o sandbox, l’esecuzione viene interrotta e compare un finto errore di sistema.

WatchDog corre ai ripari, ma Silver Fox reagisce

Dopo la segnalazione, WatchDog ha rilasciato una patch (v1.1.100) che corregge l’escalation dei privilegi ma non il problema della terminazione dei processi.

Silver fox colpisce ancora: un nuovo driver vulnerabile firmato microsoft viene usato per disattivare gli antivirus e infettare i pc

Silver Fox, però, ha già reagito, modificando un solo byte nel driver per aggirare le blocklist basate su hash senza invalidare la firma Microsoft e questa è una mossa tanto elegante quanto pericolosa.

“Questo dimostra quanto sia rischioso il fenomeno dei driver vulnerabili firmati, un vero punto cieco per molte soluzioni di sicurezza“, spiega Check Point.

Chi è Silver Fox?

Conosciuto anche come SwimSnake, UTG-Q-1000, Valley Thief e Void Arachne, il gruppo è attivo dal 2022 e prende di mira soprattutto utenti cinesi usando:

  • falsi siti clone di Google Chrome, Telegram, DeepSeek,
  • versioni truccate di software noti (Youdao, WPS Office, Sogou AI, ecc.),
  • tecniche di phishing avanzate.

Secondo Antiy Labs, il gruppo aggiorna costantemente i suoi strumenti di evasione ed è suddiviso in quattro sotto-gruppi:

  1. Finance Group
  2. News and Romance Group
  3. Design and Manufacturing Group
  4. Black Watering Hole Group

Il sottogruppo Finance e i furti bancari

Il più attivo è il Finance Group, che prende di mira:

  • personale finanziario,
  • manager di aziende e istituzioni.
Silver fox colpisce ancora: un nuovo driver vulnerabile firmato microsoft viene usato per disattivare gli antivirus e infettare i pc

Usa campagne di phishing a tema fiscale o aziendale, spesso veicolate via:

  • email,
  • social network,
  • link cloud legittimi (come Alibaba Cloud OSS o Youdao Notes) per ospitare malware.

Una volta infettato il dispositivo, il gruppo prende il controllo dei social della vittima, e invia QR code malevoli in chat WeChat per raccogliere dati bancari e svuotare i conti.

Conclusione

La campagna orchestrata da Silver Fox è un esempio di come driver vulnerabili ma firmati possano essere armi perfette nelle mani dei cybercriminali. La capacità di manipolare le firme digitali senza comprometterle rappresenta una minaccia reale e in continua evoluzione.

Per gli utenti e le aziende, è fondamentale aggiornare i software di sicurezza e monitorare i driver installati, anche quelli apparentemente legittimi; e chissà, forse una bella passata di un buon antivirus male non fa.

Condividi questo articolo
Facebook Twitter Copia il link
Share
Cosa ne pensi?
-0
-0
-0
-0
-1
-0
lascia un commento lascia un commento

Lascia un commento Annulla risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer

Copyright © Alpha Unity. Tutti i diritti riservati.​

  • Contatto
  • Media Kit
  • Chi siamo
  • Lavora con noi
  • Cookie Policy
  • Disclaimer
Bentornato in iCrewPlay!

Accedi al tuo account

Hai dimenticato la password?