VMTech
Обсудить проект

Silver Fox прячет ValleyRAT в подписанном рекламном приложении

Silver Fox прячет ValleyRAT в подписанном рекламном приложении

Группа Silver Fox распространяет бэкдор ValleyRAT, также известный как Winos 4.0, под видом модифицированного китайского приложения QN Wallpaper. Kaspersky обнаружила цепочку в одном переданном ей инсталляторе: он использует подписанный исполняемый файл QnWallpaper.exe, вредоносную библиотеку libcef.dll и пытается отключить Microsoft Defender.

Оригинальный QN Wallpaper — приложение для установки обоев на рабочий стол с рекламными баннерами и партнёрскими программами. Авторы атаки выбрали его как прикрытие: пользователь может счесть программу безвредной и добавить её в исключения антивируса. При этом рекламные функции во время исполнения вредоносной цепочки остаются неактивными.

Подписанный процесс загружает вредоносную библиотеку

Инсталлятор распаковывает изменённую копию QN Wallpaper и запускает её подписанный файл QnWallpaper.exe. В той же папке размещается поддельная libcef.dll. Приложение загружает эту библиотеку по механизму DLL sideloading, и ValleyRAT начинает работу внутри процесса с действующей цифровой подписью.

Такой способ помогает обходить средства, которые доверяют подписи запускаемого файла. Kaspersky отмечает, что DLL sideloading через легитимные приложения уже входил в инструментарий Silver Fox. Cato Networks ранее описывала похожее злоупотребление легитимными программами в кампании против японского производителя, а имя libcef.dll встречалось в загрузчике ValleyRAT в 2025 году.

Закрепление и возможности ValleyRAT

До запуска рекламного компонента вредоносная программа меняет параметр реестра DisableAntiSpyware, чтобы выключить Windows Defender, и создаёт запись автозапуска. Если текущий пользователь не обладает правами администратора, программа повторно запускается через runas, запрашивая повышение привилегий.

ValleyRAT способен собирать нажатия клавиш и содержимое буфера обмена, делать снимки экрана, а также загружать дополнительные вредоносные модули. Он может пометить собственный процесс как критический: попытка завершить такой процесс приводит к синему экрану Windows.

Какие следы стоит проверить

Среди индикаторов компрометации Kaspersky указала каталог C:\Program Files\QNWallpaper\5.4.0.1662\, значение реестра DisableAntiSpyware и управляющие серверы 103.45.66.18 на портах 441, 442 и 443, а также 192.253.225.173 на портах 6666 и 8888. В цепочке использовался сайт qnwallpaper[.]keansoft[.]cn; для отвлечения пользователя открывалась легитимная страница meeting[.]tencent[.]com.

За 2026 год Kaspersky зарегистрировала более 100 тысяч детектирований ValleyRAT и связанного вредоносного ПО у более чем 1 500 уникальных пользователей, преимущественно в Китае и Индии. Эта статистика относится ко всей активности ValleyRAT за год, а не только к маршруту через QN Wallpaper.

Для бизнеса практический вывод состоит в том, чтобы определить правила для стороннего ПО на рабочих устройствах, не разрешать сотрудникам самостоятельно добавлять приложения в исключения защитных средств и проверять признаки этой цепочки на конечных точках.

#cybersecurity#malware#endpointsecurity#windowssecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 31.08.2026
Instagram

Silver Fox прячет ValleyRAT в подписанном рекламном приложении

Открыть публикацию в Instagram ↗