ValleyRAT backdoor kampány

Editors' Pick

A Kaspersky Securelist egy olyan kampányt azonosított, amelyben a ValleyRAT backdoort legitim adware-nek álcázva terjesztik. A telepítő egy módosított QN Wallpaper alkalmazást helyez a gépre, miközben a fájlnévtől függően Chrome-ot vagy DingTalkot telepít, illetve Tencent Meeting oldalát nyitja meg, ezzel terelve el a felhasználó figyelmét. A malware a DisableAntiSpyware registry-beállítással megpróbálja kikapcsolni a Windows Defendert. 

A fertőzés kulcsa a DLL sideloading, az aláírt QnWallpaper.exe és QnwPlayer.exe egy manipulált libcef.dll-t tölt be. Ez AES-titkosított ValleyRAT payloadot fejt vissza, majd közvetlenül a folyamat memóriájába tölti. A backdoor keyloggingot végez, clipboard-adatokat és rendszerinformációkat gyűjt, screenshotot készíthet, logokat törölhet, C2-címet válthat és további DLL-eket vagy shellcode-ot tölthet le. Utóbbit svchost process hollowinggal is végrehajthatja. 

2026-ban a Kaspersky több mint 100 000 ValleyRAT-észlelést és több mint 1500 érintett felhasználót regisztrált, főként Kínában és Indiában. A földrajzi eloszlás és a malware használata alapján a kampányt valószínűleg a Silver Fox csoport működteti. A módszer azért hatékony, mert legitim, aláírt adware-folyamat mögé rejti a backdoort, az ilyen programokat pedig a felhasználók esetenként még a végpontvédelem kivételei közé is felveszik. 

FORRÁS