新たなキャンペーンにより、攻撃者がMicrosoft署名付きドライバーへの信頼を悪用し、防御を回避してマルウェアを送り込んでいる実態が明らかになった。
脅威アクターのSilver Foxは、脆弱なWatchDog Anti-malwareドライバーを悪用してセキュリティソリューションを無効化し、侵害したマシンを完全に制御できるリモートアクセス型トロイの木馬(RAT)「ValleyRAT」を展開していることが確認されている。
Check Pointは分析で指摘した:「このキャンペーンは、エンドポイント保護を回避し、静的検知を逃れるために、署名済みだが脆弱なドライバーを武器化する傾向が強まっていることを示している」
攻撃の仕組みと、その重要性
署名付きドライバーの悪用が、これまでMicrosoftの脆弱なドライバーのブロックリストに掲載されていなかったことで、従来のエンドポイント保護に盲点が生じている。
署名ベースの防御に依存する組織は、攻撃者が「脆弱なドライバーを持ち込む」(BYOVD)手法を利用して中核的な防御策を弱体化させるため、保護されないままになる可能性がある。
Check Pointの分析によると、このキャンペーンはすでにベンダーのパッチにも適応しており、脅威の状況が急速に変化していることを示している。
このキャンペーンでは、2種類のドライバーを使い分ける戦略が採用されている。Windows 7ホストでは既知の脆弱なZemanaドライバーを使う一方、Windows 10および11のシステムは、新たに悪用されたWatchDogドライバー(amsdk.sys、バージョン1.0.600)の標的となる。いずれのドライバーも、攻撃者による任意のプロセスの終了と権限昇格を可能にする。
この機能によってエンドポイント保護は事実上無力化され、マルウェアを展開する道が開かれる。脆弱なドライバーは任意のプロセスの終了とローカル権限昇格も可能にするため、攻撃者はカーネルレベルでマシンを完全に制御できる。
防御を回避した後、オールインワン型ローダーはValleyRAT(別名Winos 4.0)をインストールする。ValleyRATはコマンド&コントロール(C2)サーバーと通信し、リモートコマンドを実行して機密データを窃取できる。また、アンチVMやアンチサンドボックスチェックなどの解析対策機能も備えており、防御環境を検知すると実行を中止する。
WatchDogはパッチ(バージョン1.1.100)をリリースし、より厳格な随意アクセス制御リスト(DACL)によって権限昇格の脆弱性に対処した。
しかし攻撃者は、ドライバーのタイムスタンプフィールドの1バイトを変更することで迅速に適応し、Microsoftの署名を保持したまま、ハッシュベースのブロックリストを回避した。
組織が取るべき対策
Silver Fox(SwimSnake、Valley Thief、UTG-Q-1000としても追跡されている)は、トロイの木馬化したアプリ、フィッシングキャンペーン、偽サイトを通じて主に中国語話者を標的に、2022年から活動している。
同グループのFinance Groupサブクラスターは、リモートアクセス型トロイの木馬、フィッシングQRコード、侵害したソーシャルメディアアカウントを利用して被害者の銀行口座から資金を奪う金融詐欺活動にも関与している。
この事例は、より広範な傾向を浮き彫りにしている。攻撃者は既知の脆弱なドライバーの悪用にとどまらず、未知だが署名済みのドライバーを武器化している。Microsoftの署名プロセスへの信頼が悪用されていることは、事前のドライバー検証、異常検知、多層防御が急務であることを示している。
Silver FoxのBYOVDキャンペーンに対抗するには、セキュリティチームは迅速に行動すべきだ。以下の対策により、ドライバーを利用した攻撃への露出を抑え、レジリエンスを高めることができる。
- WatchDogをバージョン1.1.100以降に更新することで、権限昇格を防ぐ。
- 署名ベースの検知だけに依存しないことで、エンドポイントを保護する。
- 厳格なドライバー読み込みポリシーを適用するとともに、悪用を制限するため最小権限を徹底する。
- 不審なドライバーの読み込みを監視する(amsdk.sys、zam.exe)ほか、C2接続にも注意する。
- Check Pointが提供するYARAルールを活用することで検知する。
- インシデント対応プレイブックにBYOVD攻撃のシナリオを盛り込み、チームを訓練する。
攻撃者がBYOVDの戦術を洗練させるなか、セキュリティコミュニティはカーネルレベルの脅威に対する可視性を高め、多層防御を導入することを優先しなければならない。信頼されたドライバーが悪意あるものに変わると、従来の防御策は気づかれないまま機能しなくなる可能性があるからだ。
脅威の阻止に役立つEDRツールを確認しよう





