Eine neue Kampagne zeigt, wie Angreifer das Vertrauen in von Microsoft signierte Treiber missbrauchen, um Schutzmechanismen zu umgehen und Malware einzuschleusen.
Der Bedrohungsakteur Silver Fox wurde dabei beobachtet, wie er einen verwundbaren WatchDog-Antimalware-Treiber ausnutzt, um Sicherheitslösungen zu deaktivieren und ValleyRAT einzuschleusen – einen Remote-Access-Trojaner, der die vollständige Kontrolle über kompromittierte Rechner ermöglicht.
In seiner Analyse stellte Check Point fest: „Diese Kampagne verdeutlicht einen zunehmenden Trend: Angreifer machen signierte, aber verwundbare Treiber zu Waffen, um den Endpoint-Schutz zu umgehen und der statischen Erkennung zu entgehen.“
So funktioniert der Angriff – und warum er wichtig ist
Der Missbrauch eines signierten Treibers, der bislang nicht auf Microsofts Sperrliste für verwundbare Treiber stand, offenbart einen blinden Fleck im herkömmlichen Endpoint-Schutz.
Organisationen, die auf signaturbasierte Schutzmechanismen setzen, könnten ungeschützt bleiben, da die Angreifer Techniken nach dem Muster „Bring Your Own Vulnerable Driver“ (BYOVD) einsetzen, um zentrale Schutzvorkehrungen zu untergraben.
Laut der Analyse von Check Point hat sich die Kampagne bereits an Patches der Anbieter angepasst – ein Beleg für die rasante Entwicklung der Bedrohungslandschaft.
Die Kampagne setzt auf eine Strategie mit zwei Treibern. Auf Windows-7-Systemen verwenden die Angreifer einen bekannten verwundbaren Zemana-Treiber, während Windows-10- und Windows-11-Systeme mit dem neu missbrauchten WatchDog-Treiber (amsdk.sys, Version 1.0.600) angegriffen werden. Beide Treiber ermöglichen es den Angreifern, beliebige Prozesse zu beenden und Berechtigungen auszuweiten.
Diese Fähigkeit setzt den Endpoint-Schutz faktisch außer Kraft und macht den Weg für die Einschleusung von Malware frei. Der verwundbare Treiber ermöglicht außerdem das Beenden beliebiger Prozesse und eine lokale Rechteausweitung, wodurch die Angreifer die vollständige Kontrolle auf Kernel-Ebene erlangen.
Nach der Umgehung der Schutzmechanismen installiert der All-in-one-Loader ValleyRAT (auch bekannt als Winos 4.0). Die Malware kann mit einem Command-and-Control-Server (C2) kommunizieren, Befehle aus der Ferne ausführen und vertrauliche Daten exfiltrieren. Sie verfügt über Anti-Analyse-Funktionen wie Anti-VM- und Anti-Sandbox-Prüfungen und bricht die Ausführung ab, wenn sie Schutzumgebungen erkennt.
WatchDog veröffentlichte einen Patch (Version 1.1.100), der die Schwachstelle zur Rechteausweitung durch eine strengere Discretionary Access Control List (DACL) behebt.
Die Angreifer passten sich jedoch schnell an, indem sie ein einzelnes Byte im Zeitstempelfeld des Treibers änderten – so blieb die Signatur von Microsoft erhalten, während hashbasierte Sperrlisten umgangen wurden.
Wie sich Organisationen schützen können
Silver Fox – auch unter den Bezeichnungen SwimSnake, Valley Thief und UTG-Q-1000 bekannt – ist seit 2022 aktiv und nimmt vor allem chinesischsprachige Nutzer über manipulierte Apps, Phishing-Kampagnen und gefälschte Websites ins Visier.
Die Finance-Group der Gruppe wird außerdem mit Betrugsoperationen in Verbindung gebracht, bei denen Remote-Access-Trojaner, Phishing-QR-Codes und kompromittierte Social-Media-Konten eingesetzt werden, um die Bankkonten der Opfer zu leeren.
Dieser Fall unterstreicht einen größeren Trend: Angreifer gehen über die Ausnutzung bekanntermaßen schwacher Treiber hinaus und beginnen, unbekannte, aber signierte Treiber zu Waffen zu machen. Dieser Vertrauensmissbrauch im Signaturprozess von Microsoft verdeutlicht den dringenden Bedarf an proaktiver Treibervalidierung, Anomalieerkennung und mehrschichtiger Absicherung.
Um sich gegen die BYOVD-Kampagne von Silver Fox zu schützen, sollten Sicherheitsteams schnell handeln. Die folgenden Maßnahmen können dazu beitragen, die Angriffsfläche zu verringern und die Widerstandsfähigkeit gegen treiberbasierte Angriffe zu erhöhen.
- Auf WatchDog Version 1.1.100 aktualisieren oder höher, um die Rechteausweitung zu blockieren.
- Nicht allein auf signaturbasierte Erkennung setzen für die Endpoint-Sicherheit.
- Strenge Richtlinien zum Laden von Treibern durchsetzen und das Prinzip der geringsten Privilegien anwenden, um Missbrauch zu begrenzen.
- Auf verdächtige Treiberladungen achten (amsdk.sys, zam.exe) und C2-Verbindungen.
- Die von Check Point bereitgestellten YARA-Regeln nutzen zur Erkennung.
- Teams anhand von BYOVD-Angriffsszenarien schulen und diese in Playbooks für die Reaktion auf Sicherheitsvorfälle berücksichtigen.
Während Angreifer ihre BYOVD-Taktiken verfeinern, muss die Sicherheitsgemeinschaft Einblick in Bedrohungen auf Kernel-Ebene priorisieren und mehrschichtige Schutzmaßnahmen einsetzen – denn wenn vertrauenswürdige Treiber bösartig werden, können herkömmliche Schutzvorkehrungen unbemerkt versagen.
Wenn Angreifer sogar von Microsoft signierte Treiber kapern können, reicht „gut genug“ bei der Sicherheit nicht aus. Sehen Sie, welche EDR-Tools dabei helfen können, Bedrohungen zu stoppen.





