Grupa Silver Fox atakuje japońskie firmy w sezonie podatkowym. Jak rozpoznać podobne zagrożenie w Polsce?
W Japonii trwa sezon rozliczeń podatkowych i zmian kadrowych. Grupa Silver Fox wykorzystuje ten okres, rozsyłając spreparowane wiadomości e-mail do pracowników firm produkcyjnych. Choć kampania jest wymierzona w japońskie przedsiębiorstwa, mechanizm ataku jest uniwersalny – polskie firmy również powinny zwrócić uwagę na podobne zagrożenia w newralgicznych momentach roku.
Japonia weszła w okres intensywnych rozliczeń podatkowych, korekt wynagrodzeń i rotacji pracowników. Właśnie ten czas wykorzystuje grupa Silver Fox, prowadząc kampanię spearphishingową wymierzoną w tamtejsze firmy produkcyjne i inne przedsiębiorstwa. ESET opisał szczegóły kampanii, która – choć skierowana jest do japońskich odbiorców – pokazuje schemat ataku możliwy do powielenia w każdym kraju, również w Polsce, w momentach wzmożonej komunikacji kadrowo-księgowej.
Sezonowe spearphishing – jak działa Silver Fox
Silver Fox działa co najmniej od 2023 roku. Początkowo atakowała cele chińskojęzyczne, później rozszerzyła działalność na Azję Południowo-Wschodnią, Japonię, a potencjalnie także Amerykę Północną. Każdą kampanię prowadzi w lokalnym języku, co zwiększa wiarygodność wiadomości. Obecna operacja idealnie wpisuje się w japoński cykl podatkowy – okres, w którym pracownicy spodziewają się dużej liczby autentycznych wiadomości o podatkach, wynagrodzeniach czy zmianach stanowisk.
Atakujący wysyłają starannie przygotowane e-maile, które wyglądają jak wewnętrzne komunikaty HR lub księgowości. W polu nadawcy podszywają się pod prawdziwych pracowników, a nawet prezesów atakowanych firm. W tytułach wiadomości umieszczają nazwę przedsiębiorstwa, co dodatkowo uśpią czujność odbiorcy. Przykładowe tematy to: „[Nazwa firmy] Powiadomienie o zmianach w regulaminie programu akcji pracowniczych” czy „[Nazwa firmy] Zmiany personalne i korekty wynagrodzeń”.
„Ponieważ pracownicy rzeczywiście spodziewają się w tym okresie e-maili o takiej tematyce, są bardziej skłonni zaufać takim wiadomościom i działać bez zastanowienia” – zauważa ESET.
ValleyRAT i cel ataku
Wiadomości zawierają załączniki lub linki prowadzące do plików o nazwach przypominających dokumenty kadrowe – np. „Zawiadomienie o korekcie wynagrodzenia” czy „Zmiany w programie akcji pracowniczych”. Pliki te są hostowane na publicznych serwisach, takich jak gofile.io czy WeTransfer. Ich otwarcie powoduje pobranie trojana zdalnego dostępu ValleyRAT (wykrywanego przez produkty ESET jako Win64/Valley).
ValleyRAT umożliwia przejęcie zdalnej kontroli nad zainfekowaną maszyną, zbieranie poufnych danych, monitorowanie aktywności użytkownika i utrzymywanie stałego dostępu do środowiska ofiary. To pozwala atakującym na dalsze poruszanie się po sieci, kradzież informacji lub przygotowanie kolejnych etapów ataku.
Jak rozpoznać podejrzaną wiadomość
Choć e-maile Silver Fox na pierwszy rzut oka wyglądają wiarygodnie, można w nich dostrzec sygnały ostrzegawcze. ESET wskazuje kilka kluczowych punktów:
- Weryfikacja przez osobny kanał – każdą wiadomość o wynagrodzeniu, karach podatkowych czy zmianach kadrowych warto potwierdzić telefonicznie, przez komunikator lub bezpośredni kontakt z nadawcą, nawet jeśli wygląda rutynowo.
- Niezgodność nazwy nadawcy z adresem e-mail – nawet jeśli wyświetlana nazwa należy do kolegi z pracy, należy sprawdzić, czy adres jest prawidłowy i czy nie pochodzi z podejrzanej domeny.
- Nietypowy sposób udostępniania plików – dokumenty firmowe rzadko są przesyłane przez publiczne serwisy plików. Załączniki w formatach RAR lub ZIP wymagają sprawdzenia ich zawartości przed otwarciem.
- Język i ton wiadomości – ponieważ atakujący nie są rodzimymi użytkownikami japońskiego, w treści mogą pojawić się nienaturalne sformułowania. W polskich realiach również warto zwrócić uwagę na sztywny, nienaturalny język lub literówki.
Co robić, by się chronić
Najważniejsza zasada to zgłaszanie podejrzanych wiadomości zespołowi IT lub bezpieczeństwa – nawet jeśli okażą się prawdziwe, zgłoszenie nigdy nie jest błędem. Warto też zadbać o aktualizacje oprogramowania i sprawne działanie narzędzi ochronnych. W przypadku firm, które przechodzą okresy wzmożonej komunikacji (rozliczenia roczne, zmiany kadrowe, premie), dobrze jest przypomnieć pracownikom o zasadach bezpiecznej poczty i o tym, że atakujący potrafią wykorzystać nawet znajomo brzmiące nazwiska.
Kampania Silver Fox pokazuje, że przestępcy uważnie śledzą kalendarz biznesowy i dostosowują do niego swoje działania. Obserwowanie takich kampanii za granicą pozwala lepiej przygotować się na ewentualne ataki w Polsce – szczególnie w okresach, gdy pracownicy są zasypywani autentycznymi wiadomościami od działów HR i finansów.


