VMTech
Razgovarajmo

ValleyRAT koristi potpisani QN Wallpaper za zaobilaženje zaštite

ValleyRAT koristi potpisani QN Wallpaper za zaobilaženje zaštite

Grupa Silver Fox distribuira bekdor ValleyRAT, poznat i kao Winos 4.0, prerušavajući ga u potpisanu verziju kineskog adver alata QN Wallpaper. Kaspersky je opisao lanac infekcije u kome izvršna datoteka QnWallpaper.exe učitava zlonamerni libcef.dll, dok je tokom 2026. zabeleženo više od 100.000 detekcija ValleyRAT-a i povezanog malvera kod više od 1.500 jedinstvenih korisnika, uglavnom u Kini i Indiji. Taj zbir obuhvata celokupnu aktivnost ValleyRAT-a tokom godine, a ne samo ovu kampanju.

Originalni QN Wallpaper je legitiman alat za pozadine radne površine, ali u neizmenjenom obliku prikazuje oglase i instalira partnerske aplikacije. Napadači su upravo takav ugled iskoristili kao masku za instalater koji korisnik može pogrešno smatrati bezbednim, naročito ako aplikaciju doda na listu izuzetaka antivirusne zaštite.

Potpisan proces učitava zlonamernu biblioteku

Tehnika se zasniva na DLL sideloadingu. Instalater raspakuje izmenjenu kopiju QN Wallpaper-a i pokreće njegovu potpisanu izvršnu datoteku. Pošto se zlonamerni libcef.dll nalazi u istom direktorijumu, QnWallpaper.exe ga učitava umesto očekivane biblioteke. Bekdor tada radi unutar legitimno potpisanog procesa, što može zaobići kontrole koje potpis tretiraju kao signal poverenja.

Pre pokretanja adver komponente, instalater pokušava da isključi Windows Defender preko vrednosti registra DisableAntiSpyware i upisuje program u stavke za automatsko pokretanje. Kada prijavljeni korisnik nema administratorska prava, malver se ponovo pokreće uz runas radi njihovog pribavljanja. Može i da označi sopstveni proces kao kritičan, pa pokušaj njegovog prekida izaziva plavi ekran smrti.

Mogućnosti bekdora i tragovi infekcije

ValleyRAT napadaču daje potpunu kontrolu nad kompromitovanim računarom. Kaspersky navodi mogućnost prikupljanja pritisaka tastera i sadržaja međuspremnika, snimanja ekrana i isporuke dodatnih zlonamernih modula. U opisanom uzorku oglasne funkcije ostaju neaktivne dok traje lanac infekcije.

Među indikatorima kompromitacije su MD5 heševi instalatera c24e99f9437feacaa63766a3cde3fe3d i zlonamerne biblioteke 07ddbbe2c71c45577a7a4fbcdba0df91. Kaspersky je naveo i komunikaciju sa adresom 103.45.66.18 na portovima 441, 442 i 443, kao i sa 192.253.225.173 na portovima 6666 i 8888. Važni tragovi na uređaju uključuju vrednost DisableAntiSpyware i direktorijum C:\Program Files\QNWallpaper\5.4.0.1662\.

Kontrola softvera je kontrola rizika

DLL sideloading putem legitimnih aplikacija već je deo alata grupe Silver Fox; Cato Networks je u ranijoj kampanji protiv japanskog proizvođača dokumentovao zloupotrebu legitimnih aplikacija istom tehnikom. Organizacije zato treba da jasno urede pravila za softver trećih strana na poslovnim uređajima, nadziru promene antivirusnih podešavanja i ne dozvoljavaju bezbednosne izuzetke za programe s upitnom reputacijom. Potpis aplikacije nije dovoljan dokaz bezbednosti: odluka o instalaciji mora obuhvatiti poreklo paketa, ponašanje procesa i prateće biblioteke koje aplikacija učitava.

#cybersecurity#malware#endpointsecurity#windowssecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 31.08.2026
Instagram

ValleyRAT koristi potpisani QN Wallpaper za zaobilaženje zaštite

Otvorite objavu na Instagramu ↗