Installer falsi e CDN rendono Silver Fox riutilizzabile su più settori
Il punto non è un singolo malware nuovo. Silver Fox sta usando installer falsi trovati via search come una rete di distribuzione riutilizzabile, così lo stesso trucco può arrivare su tecnologia, scuola e settore pubblico senza dipendere da exploit o da campagne isolate. Il carico MODBEACON è pensato per restare dentro, caricare moduli e mantenere il controllo in modo discreto.
QiAnXin attribuisce a Silver Fox una campagna osservata a metà giugno contro technology, education e state-owned enterprises, con un RAT modulare in Rust distribuito tramite SEO poisoning e domini fittizi che simulano software legittimo. Il traffico di comando e controllo passa su CDN di Amazon e Cloudflare con gRPC streaming cifrato, rendendo meno efficaci il semplice blocco dei domini e il rilevamento basato sul campione.
Il rischio per chi consente installazioni dal web non è solo l’infezione iniziale: il canale di consegna e il canale di controllo sono entrambi progettati per essere riusati e adattati su bersagli diversi.