Nowa kampania Silver Fox uderza w firmy. Jak nie dać się oszukać wiadomością o podatkach?
Grupa Silver Fox prowadzi kampanię spearphishingową wymierzoną w japońskie firmy. Atakujący podszywają się pod dział HR i urząd skarbowy, wykorzystując sezon rozliczeń podatkowych. Artykuł wyjaśnia, jak rozpoznać zagrożenie i chronić organizację.
Sezon rozliczeń podatkowych to okres wzmożonego ruchu e-mailowego w firmach. Niestety, to również czas, w którym cyberprzestępcy intensyfikują działania. Badacze ESET ostrzegają przed kampanią grupy Silver Fox, która od marca 2026 roku prowadzi ukierunkowane ataki na japońskie przedsiębiorstwa. Ofiarami padają głównie firmy produkcyjne, ale schemat działania może być z powodzeniem stosowany również wobec innych sektorów.
Kim jest Silver Fox i na czym polega atak?
Silver Fox to grupa aktywna co najmniej od 2023 roku. Początkowo koncentrowała się na celach chińskojęzycznych, później rozszerzyła działalność na Azję Południowo-Wschodnią, Japonię i prawdopodobnie Amerykę Północną. Jak podkreślają eksperci, grupa „ma dobrze udokumentowaną historię kampanii spearphishingowych o tematyce finansowej, prowadzonych w okresach cykli biznesowych”.
W obecnej kampanii Silver Fox wysyła spreparowane wiadomości e-mail, które podszywają się pod komunikaty wewnętrzne działu kadr lub urzędu skarbowego. Tematy wiadomości brzmią wiarygodnie: „Zawiadomienie o naruszeniu przepisów podatkowych i karze”, „Zmiany personalne i korekta wynagrodzeń” czy „Informacja o zmianie regulaminu pracowniczego planu akcyjnego”.
Atakujący nie działają na oślep. Przed wysłaniem wiadomości przeprowadzają rozpoznanie – w polu nadawcy umieszczają nazwiska rzeczywistych pracowników, a nawet prezesów firm. Dzięki temu ofiara nie ma powodów do podejrzeń. Celem jest nakłonienie odbiorcy do otwarcia załącznika lub kliknięcia w link prowadzący do złośliwego pliku.
ValleyRAT – cichy wróg w systemie
Otwarcie zainfekowanego pliku skutkuje instalacją trojana zdalnego dostępu o nazwie ValleyRAT. ESET wykrywa to złośliwe oprogramowanie jako Win64/Valley. Po uruchomieniu ValleyRAT umożliwia atakującym przejęcie kontroli nad komputerem ofiary.
„ValleyRAT umożliwia aktorowi zdalne sterowanie zainfekowaną maszyną, zbieranie poufnych informacji, monitorowanie aktywności użytkownika i utrzymywanie trwałego dostępu do środowiska” – czytamy w raporcie ESET.
W praktyce oznacza, że przestępcy mogą przeglądać pliki, przechwytywać hasła, a nawet przemieszczać się po sieci firmowej w poszukiwaniu bardziej wartościowych danych. W skrajnych przypadkach może prowadzić do kradzieży własności intelektualnej lub przygotowania gruntu pod atak ransomware.
Jak rozpoznać fałszywą wiadomość?
Mimo że e-maile Silver Fox wyglądają wiarygodnie, istnieją sygnały ostrzegawcze. Przede wszystkim należy zweryfikować adres nadawcy – nawet jeśli nazwa zgadza się z danymi kolegi, adres e-mail może być obcy. Warto też zwrócić uwagę na język wiadomości: atakujący nie są rodzimymi użytkownikami języka japońskiego, co może skutkować nienaturalnymi sformułowaniami.
Kolejnym sygnałem jest sposób udostępniania plików. Zamiast firmowego repozytorium czy załącznika w standardowym formacie (np. PDF), przestępcy często korzystają z publicznych serwisów do przesyłania plików, takich jak gofile.io. Jeśli załącznik ma rozszerzenie RAR lub ZIP, warto sprawdzić jego zawartość przed otwarciem.
Eksperci radzą, aby w razie wątpliwości skontaktować się z nadawcą innym kanałem – telefonicznie, przez komunikator lub bezpośrednio w systemie pocztowym. Lepiej sprawdzić raz za dużo niż paść ofiarą oszustwa.
Co robić, by zminimalizować ryzyko?
Podstawą ochrony jest świadomość pracowników. Regularne szkolenia z zakresu cyberbezpieczeństwa powinny obejmować rozpoznawanie prób phishingu, zwłaszcza tych wykorzystujących aktualne wydarzenia. W okresie rozliczeń podatkowych warto wysłać do zespołu dodatkowe ostrzeżenie.
Nie mniej ważne są zabezpieczenia techniczne. Aktualne oprogramowanie antywirusowe, blokowanie makr w plikach Office oraz ograniczenie uprawnień do instalowania oprogramowania mogą skutecznie zatrzymać ValleyRAT, zanim wyrządzi szkody. W przypadku otrzymania podejrzanej wiadomości – nawet jeśli okaże się fałszywie pozytywna – należy niezwłocznie zgłosić ją do działu IT.
Kampania Silver Fox pokazuje, że cyberprzestępcy potrafią doskonale dostosować się do kalendarza biznesowego. Dla firm oznacza jedno: sezon podatkowy to nie tylko czas wypełniania deklaracji, ale również wzmożonej czujności wobec wiadomości, które na pierwszy rzut oka wyglądają znajomo.


