Атакуващият, известен под името Silver Fox, е забелязан да разпространява бекдора ValleyRAT, маскиран като подписано китайско приложение за рекламен софтуер (adware). Зловредният код се изпълнява под прикритието на доверен процес, за да премине незабелязано покрай потребителите, които добавят подобен софтуер към списъците с изключения на своите антивирусни програми.

Руската компания за киберсигурност Kaspersky съобщи, че нападателите са изградили маскировката около QN Wallpaper – оригинален китайски инструмент за тапети за десктоп, който в немодифицирания си вид представлява рекламен софтуер, предлагащ партньорски приложения и показващ рекламни банери.

След като бъде инсталиран, ValleyRAT (проследяван също като Winos 4.0) предава на оператора пълен контрол над компрометираната машина. От Kaspersky посочват, че географията на атаката и зловредният код сочат Silver Fox като вероятната група зад нея, и призовават потребителите да избягват софтуер със съмнителна репутация и да не го добавят в изключенията на инструментите за сигурност.

„Този случай е ясен пример за това как рекламният софтуер и партньорските мрежи могат да се окажат далеч по-опасни, отколкото изглеждат. ValleyRAT е сложен бекдор, способен да събира чувствителни данни като натискания на клавиши и съдържанието на клипборда, да прави екранни снимки и да доставя допълнителни зловредни модули“, заявява Kaspersky в своя анализ.

Маскировката разчита на странично зареждане на DLL (DLL sideloading). Инсталаторът разопакова модифицирано копие на QN Wallpaper и стартира неговия подписан изпълним файл, QnWallpaper.exe, който зарежда компрометиран libcef.dll, поставен в същата директория. Тъй като библиотеката се изпълнява в рамките на легитимно подписан процес, бекдорът работи, без да задейства защитите, които се доверяват на цифровия подпис.

Преди да стартира компонентът на рекламния софтуер, инсталаторът изключва Windows Defender чрез ключа от регистъра DisableAntiSpyware и добавя програмата към записите за автоматично стартиране на системата. Когато влезлият в системата потребител няма администраторски права, зловредният софтуер се стартира отново с runas, за да ги придобие.

ValleyRAT може също така да маркира собствения си процес като критичен, така че всеки опит за прекратяването му да предизвика син екран (BSOD).

Kaspersky сподели следните индикатори за компрометиране (IoCs):

  • Хешове (MD5): c24e99f9437feacaa63766a3cde3fe3d (изпратеният инсталатор), 07ddbbe2c71c45577a7a4fbcdba0df91 (зловредният libcef.dll) и 8a626d844943da3456b044f38deae3a2
  • Сървъри за командване и управление (C2): 103.45.66.18 на портове 441, 442 и 443, и 192.253.225.173 на портове 6666 и 8888
  • Домейни във веригата: qnwallpaper[.]keansoft[.]cn (сайтът за изтегляне на злоупотребения рекламен софтуер) и meeting[.]tencent[.]com (легитимна страница, отворена като примамка)
  • Артефакти на хоста: стойността в регистъра DisableAntiSpyware и директорията за инсталиране C:\Program Files\QNWallpaper\5.4.0.1662\

Страничното зареждане на DLL чрез подписан легитимен софтуер е утвърдена част от инструментариума на Silver Fox. В кампания срещу японски производител около пет седмици по-рано, Cato Networks документира това, което нарече „наскоро забелязана злоупотреба с легитимни приложения за странично зареждане на DLL“ от страна на групата, а същото име на файл libcef.dll вече беше използвано в зареждаща програма за ValleyRAT през 2025 г.

Самата компания Kaspersky проследи групата в по-ранна кампания с данъчна тематика, насочена срещу организации в Индия и Русия.

Докладът на Kaspersky се базира на един инсталатор, изпратен от клиент; неговите рекламни функции остават неактивни, докато се изпълнява веригата на инфекцията, и докладът не посочва брой на жертвите чрез този метод с рекламен софтуер.

През 2026 г. доставчикът е регистрирал над 100 000 засичания на ValleyRAT и свързания с него зловреден софтуер, засегнали над 1500 уникални потребители, главно в Китай и Индия – цифра, обхващаща цялата активност на ValleyRAT за годината, а не само тази кампания.

Kaspersky също така призова организациите да определят ясни политики за софтуер на трети страни върху служебните устройства и да поддържат служителите си информирани за заплахата.

„За индивидуалните потребители препоръчваме да избягват инсталирането на софтуер със съмнителна репутация и, което е още по-важно, никога да не добавят такъв софтуер към списъците с изключения на своите решения за сигурност“, казаха от компанията.