Actualidad desde nuestro Centro Experto de Ciberseguridad
Contacta con nosotros a través de infocyber@minsait.com
Te traemos las últimas noticias y alertas detectadas de Ciberseguridad
Vulnerabilidades
Cibercriminales explotan activamente la vulnerabilidad crítica en Sudo para obtener acceso root (CVE-2025-324639)
Descubren una vulnerabilidad crítica de DLL hijacking que afecta al popular editor de código Notepad++ (CVE-2025-56383)
Malware
Campaña de phishing dirigida a EE. UU. revela el uso de la IA para generar archivos SVG que evaden la seguridad de los correos
Detectado un nuevo malware, Raven Stealer, dirigido a navegadores basados en Chromium para robar credenciales y otros datos
Ciberseguridad
Páginas oficiales del Estado de Moldavia han sido objetivo de 14 millones de intentos de ataques DDoS durante la jornada electoral
El fabricante más grande de cerveza en Japón, Asahi Group Holdings Ltd, sufre un ciberataque que afecta su producción
Últimas amenazas detectadas
Silver Fox explota un driver firmado por Microsoft para distribuir ValleyRAT
30/09/2025
Resumen ejecutivo
Silver Fox explota un driver firmado por Microsoft vulnerable para desactivar antivirus y desplegar el backdoor ValleyRAT.
Datos
Tipo:
TLP:
Objetivos:
Activos afectados:
Vector de ataque:
Tags:
Malware
White
Controladores Zemana y WatchDog
Múltiples
Múltiples
ValleyRAT, malware, Microsoft, SilverFox
Descripción
Silver Fox despliega una campaña que emplea la técnica Bring Your Own Vulnerable Driver (BYOVD), la cual consiste en aprovechar controladores vulnerables legítimos para eludir protecciones de seguridad, utilizando un controlador firmado por Microsoft, amsdk.sys (versión 1.0.600), y distribuir el troyano ValleyRAT. Al ser un driver legítimo, el bloqueador de drivers de Microsoft no lo detecta; por lo tanto, este módulo podría cargarse sin ser interceptado por soluciones de seguridad, facilitando la desactivación del antivirus y de otras medidas de seguridad del sistema.
Detalle técnico
Actores de amenazas están utilizando los controladores legítimos vulnerables que contienen múltiples vulnerabilidades y que provocan finalizar procesos arbitrarios sin verificar si se ejecutan con protección (PP/PPL) o escalada de privilegios locales, lo que les permite obtener acceso sin restricciones al dispositivo del controlador.
El ataque se basa en la coordinación de los controladores Zemana Anti-Malware SDK ("zam.exe") para sistemas Windows 7 y WatchDog Anti-malware en Windows 10 y 11, que proporcionan acceso remoto y control al atacante, junto con amsdk.sys, basado en el SDK de Zemana, destinado para instalar ValleyRAT (también conocido como Winos 4.0).
Una vez instalado, el malware realiza comprobaciones de detección de entornos virtuales, detección de ejecución en sandbox, detección de hipervisor, entre otras, y si alguna de estas comprobaciones falla, la ejecución se cancela y se muestra un falso mensaje de error del sistema. El dropper está diseñado para comunicarse con un servidor de comando y control (C2) e implementar un backdoor modular de ValleyRAT.
Tras estos ataques, Watchdog emitió un parche de seguridad para abordar el riesgo de LPE mediante la aplicación de una Lista de Control de Acceso Discrecional (DACL), pero no solucionó el problema de la finalización de procesos arbitrarios sin verificar, lo que provocó que los atacantes se adapten e incorporen una versión modificada alterando un solo byte sin invalidar la firma de Microsoft, evadiendo eficazmente las listas de bloqueo basadas en hash.
Recomendaciones
Protección
Detección
Mitigación
Referencias
https://thehackernews.com/2025/09/silver-fox-exploits-microsoft-signed.html
Minsait Cyber
Impulsa la transformación de los negocios y la sociedad mediante soluciones y servicios innovadores, poniendo a las personas en el centro.
Indra es una de las principales compañías globales de tecnología y consultoría: el socio tecnológico para las operaciones clave de los negocios de clientes en todo el mundo.
Tel.: +34 91 480 50 02
Impulsa la transformación de los negocios y la sociedad mediante soluciones y servicios innovadores, poniendo a las personas en el centro.
Indra es una de las principales compañías globales de tecnología y consultoría: el socio tecnológico para las operaciones clave de los negocios de clientes en todo el mundo.