Silver Fox прячет ValleyRAT в подписанном рекламном приложении

Группа Silver Fox распространяет бэкдор ValleyRAT, также известный как Winos 4.0, под видом модифицированного китайского приложения QN Wallpaper. Kaspersky обнаружила цепочку в одном переданном ей инсталляторе: он использует подписанный исполняемый файл QnWallpaper.exe, вредоносную библиотеку libcef.dll и пытается отключить Microsoft Defender.
Оригинальный QN Wallpaper — приложение для установки обоев на рабочий стол с рекламными баннерами и партнёрскими программами. Авторы атаки выбрали его как прикрытие: пользователь может счесть программу безвредной и добавить её в исключения антивируса. При этом рекламные функции во время исполнения вредоносной цепочки остаются неактивными.
Подписанный процесс загружает вредоносную библиотеку
Инсталлятор распаковывает изменённую копию QN Wallpaper и запускает её подписанный файл QnWallpaper.exe. В той же папке размещается поддельная libcef.dll. Приложение загружает эту библиотеку по механизму DLL sideloading, и ValleyRAT начинает работу внутри процесса с действующей цифровой подписью.
Такой способ помогает обходить средства, которые доверяют подписи запускаемого файла. Kaspersky отмечает, что DLL sideloading через легитимные приложения уже входил в инструментарий Silver Fox. Cato Networks ранее описывала похожее злоупотребление легитимными программами в кампании против японского производителя, а имя libcef.dll встречалось в загрузчике ValleyRAT в 2025 году.
Закрепление и возможности ValleyRAT
До запуска рекламного компонента вредоносная программа меняет параметр реестра DisableAntiSpyware, чтобы выключить Windows Defender, и создаёт запись автозапуска. Если текущий пользователь не обладает правами администратора, программа повторно запускается через runas, запрашивая повышение привилегий.
ValleyRAT способен собирать нажатия клавиш и содержимое буфера обмена, делать снимки экрана, а также загружать дополнительные вредоносные модули. Он может пометить собственный процесс как критический: попытка завершить такой процесс приводит к синему экрану Windows.
Какие следы стоит проверить
Среди индикаторов компрометации Kaspersky указала каталог C:\Program Files\QNWallpaper\5.4.0.1662\, значение реестра DisableAntiSpyware и управляющие серверы 103.45.66.18 на портах 441, 442 и 443, а также 192.253.225.173 на портах 6666 и 8888. В цепочке использовался сайт qnwallpaper[.]keansoft[.]cn; для отвлечения пользователя открывалась легитимная страница meeting[.]tencent[.]com.
За 2026 год Kaspersky зарегистрировала более 100 тысяч детектирований ValleyRAT и связанного вредоносного ПО у более чем 1 500 уникальных пользователей, преимущественно в Китае и Индии. Эта статистика относится ко всей активности ValleyRAT за год, а не только к маршруту через QN Wallpaper.
Для бизнеса практический вывод состоит в том, чтобы определить правила для стороннего ПО на рабочих устройствах, не разрешать сотрудникам самостоятельно добавлять приложения в исключения защитных средств и проверять признаки этой цепочки на конечных точках.

