🦊 Larcenous Werewolf: Silver Fox доставляет ValleyRAT и новый бэкдор ABCDoor
🛰 Подразделение CRATU зарегистрировало активность, соответствующую кампаниям группы Silver Fox. В рамках внутреннего трекинга эта активность проходит под обозначением Larcenous Werewolf.
Кто такие Silver Fox?
Silver Fox — группа, связанная с многоступенчатыми фишинговыми кампаниями и распространением ValleyRAT.
В ряде внешних систем трекинга активность Silver Fox также пересекается с обозначениями Monarch, SwimSnake и Void Arachne. При этом названия разных поставщиков Threat Intelligence не всегда являются полностью взаимозаменяемыми.
В декабре 2025 года злоумышленники рассылали письма под видом уведомлений налоговой службы Индии. В январе 2026 года аналогичная кампания была направлена на российские организации.
Среди целей были предприятия промышленности, консалтинга, ритейла и транспорта. С начала января по начало февраля исследователи зафиксировали более 1600 вредоносных писем.
В этих атаках группа использовала:
🔸 модифицированный загрузчик Silver Fox RustSL;
🔸 троян удалённого доступа ValleyRAT;
🔸 ранее не описанный Python-бэкдор ABCDoor.
В RustSL был добавлен модуль steganography.rs. Несмотря на название, он практически не использует классическую стеганографию, а отвечает за собственную упаковку, распаковку и расшифровку payload.
Отдельный модуль guard.rs выполняет проверки среды и геолокации. Ранние образцы проверяли виртуальные машины и песочницы, а поздние версии в основном использовали геофенсинг.
Что умеет ABCDoor?
ABCDoor может:
🔸 создавать скриншоты;
🔸 удалённо управлять мышью и клавиатурой;
🔸 работать с файловой системой;
🔸 управлять процессами;
🔸 собирать содержимое буфера обмена;
🔸 обновлять или удалять собственные компоненты;
🔸 взаимодействовать с C2 по HTTPS.
При этом ABCDoor не предоставляет классический командный shell: оператор управляет системой через удалённый экран, файловые операции и встроенные команды.
Техники MITRE ATT&CK
🎯 T1566.001 / T1566.002 — фишинг с вложением или ссылкой
📄 T1204.002 — User Execution: Malicious File
🧩 T1059.006 — Python
🛡 T1497 — Virtualization/Sandbox Evasion
🌍 T1614 — System Location Discovery
🌐 T1071.001 — Web Protocols
Характер текущей активности
В IOC-наборе CRATU зафиксированы:
🌐 10 доменов
🌍 13 IP-адресов
🧬 64 SHA256-хэша
В том числе:
abc[.]fetish-friends[.]com
abc[.]3mkorealtd[.]com
abc[.]sudsmama[.]com
abc[.]woopami[.]com
mcagov[.]cc
roldco[.]com
vnc[.]kcii2[.]com
Эти индикаторы напрямую пересекаются с опубликованной инфраструктурой Silver Fox: доменами ABCDoor, адресами загрузчиков, ValleyRAT и средств удалённого контроля.
🛡 Рекомендации по детектированию
Корреляционное правило должно объединять:
🔸 письмо с налоговой тематикой, PDF, ZIP или RAR;
🔸 запуск исполняемого файла с иконкой PDF или Excel из архива;
🔸 запуск неизвестного Rust-бинарника либо python.exe / pythonw.exe из пользовательского каталога;
🔸 обращения не-браузерного процесса к сервисам определения внешнего IP и геолокации;
🔸 изменение HKCU\Environment\UserInitMprLogonScript;
🔸 исходящее соединение с доменом или IP из IOC-набора.
🛰 Подразделение CRATU зарегистрировало активность, соответствующую кампаниям группы Silver Fox. В рамках внутреннего трекинга эта активность проходит под обозначением Larcenous Werewolf.
Кто такие Silver Fox?
Silver Fox — группа, связанная с многоступенчатыми фишинговыми кампаниями и распространением ValleyRAT.
В ряде внешних систем трекинга активность Silver Fox также пересекается с обозначениями Monarch, SwimSnake и Void Arachne. При этом названия разных поставщиков Threat Intelligence не всегда являются полностью взаимозаменяемыми.
В декабре 2025 года злоумышленники рассылали письма под видом уведомлений налоговой службы Индии. В январе 2026 года аналогичная кампания была направлена на российские организации.
Среди целей были предприятия промышленности, консалтинга, ритейла и транспорта. С начала января по начало февраля исследователи зафиксировали более 1600 вредоносных писем.
В этих атаках группа использовала:
🔸 модифицированный загрузчик Silver Fox RustSL;
🔸 троян удалённого доступа ValleyRAT;
🔸 ранее не описанный Python-бэкдор ABCDoor.
В RustSL был добавлен модуль steganography.rs. Несмотря на название, он практически не использует классическую стеганографию, а отвечает за собственную упаковку, распаковку и расшифровку payload.
Отдельный модуль guard.rs выполняет проверки среды и геолокации. Ранние образцы проверяли виртуальные машины и песочницы, а поздние версии в основном использовали геофенсинг.
Что умеет ABCDoor?
ABCDoor может:
🔸 создавать скриншоты;
🔸 удалённо управлять мышью и клавиатурой;
🔸 работать с файловой системой;
🔸 управлять процессами;
🔸 собирать содержимое буфера обмена;
🔸 обновлять или удалять собственные компоненты;
🔸 взаимодействовать с C2 по HTTPS.
При этом ABCDoor не предоставляет классический командный shell: оператор управляет системой через удалённый экран, файловые операции и встроенные команды.
Техники MITRE ATT&CK
🎯 T1566.001 / T1566.002 — фишинг с вложением или ссылкой
📄 T1204.002 — User Execution: Malicious File
🧩 T1059.006 — Python
🛡 T1497 — Virtualization/Sandbox Evasion
🌍 T1614 — System Location Discovery
🌐 T1071.001 — Web Protocols
Характер текущей активности
В IOC-наборе CRATU зафиксированы:
🌐 10 доменов
🌍 13 IP-адресов
🧬 64 SHA256-хэша
В том числе:
abc[.]fetish-friends[.]com
abc[.]3mkorealtd[.]com
abc[.]sudsmama[.]com
abc[.]woopami[.]com
mcagov[.]cc
roldco[.]com
vnc[.]kcii2[.]com
Эти индикаторы напрямую пересекаются с опубликованной инфраструктурой Silver Fox: доменами ABCDoor, адресами загрузчиков, ValleyRAT и средств удалённого контроля.
🛡 Рекомендации по детектированию
Корреляционное правило должно объединять:
🔸 письмо с налоговой тематикой, PDF, ZIP или RAR;
🔸 запуск исполняемого файла с иконкой PDF или Excel из архива;
🔸 запуск неизвестного Rust-бинарника либо python.exe / pythonw.exe из пользовательского каталога;
🔸 обращения не-браузерного процесса к сервисам определения внешнего IP и геолокации;
🔸 изменение HKCU\Environment\UserInitMprLogonScript;
🔸 исходящее соединение с доменом или IP из IOC-набора.