L’essor du BYOVD : Silver Fox abuse de pilotes vulnérables signés par Microsoft

Silver Fox exploite un pilote WatchDog signé par Microsoft pour contourner les défenses et déployer le malware ValleyRAT, révélant les failles de la sécurité des terminaux.

Écrit par
Ken Underhill
Ken Underhill
Sep 2, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une nouvelle campagne montre comment des attaquants abusent de la confiance accordée aux pilotes signés par Microsoft pour contourner les défenses et diffuser des malwares. 

L’acteur malveillant Silver Fox a été observé en train d’exploiter un pilote vulnérable de WatchDog Anti-malware afin de désactiver les solutions de sécurité et de déployer ValleyRAT, un cheval de Troie d’accès à distance qui permet de prendre le contrôle total des machines compromises.

Dans son analyse, Check Point a indiqué : « Cette campagne met en évidence une tendance croissante à militariser des pilotes signés mais vulnérables afin de contourner les protections des terminaux et d’échapper à la détection statique. »

Fonctionnement de l’attaque et enjeux

L’abus d’un pilote signé qui ne figurait auparavant pas dans la liste de blocage des pilotes vulnérables de Microsoft révèle un angle mort des protections traditionnelles des terminaux. 

Les organisations qui s’appuient sur des défenses fondées sur les signatures peuvent se retrouver sans protection, tandis que les attaquants exploitent les techniques « bring your own vulnerable driver » (BYOVD) pour saper les mécanismes de protection essentiels. 

Selon l’analyse de Check Point, la campagne s’est déjà adaptée aux correctifs des éditeurs, démontrant l’évolution rapide du paysage des menaces.

La campagne repose sur une stratégie à deux pilotes. Sur les hôtes Windows 7, les attaquants utilisent un pilote Zemana connu pour être vulnérable, tandis que les systèmes Windows 10 et 11 sont ciblés au moyen du nouveau pilote WatchDog exploité (amsdk.sys, version 1.0.600). Les deux pilotes permettent aux attaquants de terminer des processus arbitraires et d’élever leurs privilèges.

Cette capacité neutralise efficacement les protections des terminaux et ouvre la voie au déploiement du malware. Le pilote vulnérable permet également de terminer des processus arbitraires et de procéder à une élévation locale des privilèges, donnant aux attaquants le contrôle total au niveau du noyau. 

Après avoir contourné les défenses, le chargeur tout-en-un installe ValleyRAT (également appelé Winos 4.0), qui peut communiquer avec un serveur de commande et de contrôle (C2), exécuter des commandes à distance et exfiltrer des données sensibles. Il intègre des fonctions anti-analyse, notamment des vérifications anti-VM et anti-sandbox, et interrompt son exécution s’il détecte des environnements défensifs.

Advertisement

WatchDog a publié un correctif (version 1.1.100) visant à corriger la faille d’élévation des privilèges au moyen d’une liste de contrôle d’accès discrétionnaire (DACL) plus stricte. 

Cependant, les attaquants se sont rapidement adaptés en modifiant un seul octet dans le champ d’horodatage du pilote — conservant ainsi la signature de Microsoft tout en contournant les listes de blocage fondées sur les hachages.

Comment les organisations peuvent réagir

Silver Fox — également suivi sous les noms de SwimSnake, Valley Thief et UTG-Q-1000 — est actif depuis 2022, ciblant principalement les utilisateurs sinophones au moyen d’applications piégées, de campagnes d’hameçonnage et de faux sites web. 

Le groupe Finance de l’organisation a également été associé à des opérations de fraude financière exploitant des chevaux de Troie d’accès à distance, des codes QR d’hameçonnage et des comptes de réseaux sociaux compromis pour vider les comptes bancaires des victimes.

Ce cas souligne une tendance plus large : les attaquants ne se contentent plus d’exploiter des pilotes faibles connus, ils cherchent à militariser des pilotes inconnus mais signés. Un tel abus de la confiance accordée au processus de signature de Microsoft souligne l’urgence de mettre en place une validation proactive des pilotes, une détection des anomalies et une défense en profondeur.

Pour se défendre contre la campagne BYOVD de Silver Fox, les équipes de sécurité doivent agir rapidement. Les mesures suivantes peuvent contribuer à réduire l’exposition et à renforcer la résilience face aux attaques visant les pilotes.

  • Appliquer le correctif WatchDog en version 1.1.100 ou ultérieure pour bloquer l’élévation des privilèges.
  • Ne pas s’appuyer uniquement sur la détection fondée sur les signatures pour sécuriser les terminaux.
  • Imposer des règles strictes de chargement des pilotes et le principe du moindre privilège afin de limiter les abus.
  • Surveiller les chargements suspects de pilotes (amsdk.sys, zam.exe) et les connexions C2.
  • Exploiter les règles YARA fournies par Check Point pour la détection.
  • Former les équipes à des scénarios d’attaque BYOVD dans les procédures de réponse aux incidents.

À mesure que les attaquants perfectionnent leurs tactiques BYOVD, la communauté de la sécurité doit donner la priorité à la visibilité sur les menaces au niveau du noyau et adopter des défenses en couches — car lorsque des pilotes de confiance deviennent malveillants, les mécanismes de protection classiques peuvent échouer sans même le signaler.

Advertisement

Lorsque les attaquants peuvent détourner jusqu’aux pilotes signés par Microsoft, une sécurité « suffisamment bonne » ne suffit plus. Découvrez quels outils EDR peuvent contribuer à stopper les menaces.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.