Хакери използват рекламен софтуер (adware), за да разпространяват ValleyRAT – задна врата (backdoor) за Windows. Кампанията засяга предимно потребители в Китай и Индия, като превръща програма, от която се очаква просто да показва реклами, в канал за шпионаж, кражба и последващо доставяне на зловреден софтуер.
Инсталационният файл променя видимото си поведение в зависимост от името си. Една от версиите инсталира приложение за съвместна работа, друга инсталира браузър, а трета отваря страница за изтегляне на софтуер за срещи.
Тези на пръв поглед безобидни действия могат да ангажират вниманието на жертвата, докато на компютъра се инсталират зловредните компоненти. Изследователи от Securelist идентифицираха тази дейност, след като привидно рекламен софтуер генерира подозрителен мрежов трафик.
В доклад, споделен с Cyber Security News (CSN), Securelist посочва, че рекламната функция на софтуера изобщо не е работила. Вместо това той е стартирал скрита верига, която задейства ValleyRAT чрез модифицирано приложение за управление на тапети. Мащабът на кампанията прави разкритието изключително значимо.
През 2026 г. изследователите са регистрирали над 100 000 засичания на ValleyRAT и свързания с него зловреден софтуер, засягащи повече от 1500 уникални потребители, главно в Китай и Индия. Според проучването вероятният извършител е групировката Silver Fox.
Хакери крият задна врата ValleyRAT в рекламен софтуер
Атаката започва с инсталатор, носещ имена като FS_SETUP_DD_173.exe или FS_SETUP_GG_173.exe. Независимо от примамващото действие, той инсталира подправена версия на QN Wallpaper и я конфигурира да стартира автоматично.
Промененият пакет злоупотребява с техниката DLL sideloading – поведение на Windows, при което дадена програма зарежда поддържащ файл от собствената си папка. Файловете QnWallpaper.exe и QnwPlayer.exe зареждат компрометиран libcef.dll, което позволява на кода на атакуващия да се изпълнява успоредно с приложение, което изглежда легитимно.
Неотдавнашна атака с доверен софтуер от страна на Silver Fox показа как същата техника може да помогне на зловредния код да се слее с нормалната активност на Windows.
Инсталаторът също така се опитва да деактивира Microsoft Defender чрез ключа от системния регистър DisableAntiSpyware. Компонентите се запазват в папка Program Files, осигурявайки на атакуващите място за съхранение на файловете за тапети и скритите компоненти на задната врата.
Веднъж заредена, библиотеката поддържа QnWallpaper.exe активен след рестартиране, като създава файлова асоциация и поставя съответния файл в папката Startup (Автоматично стартиране). Тя проверява дали жертвата има администраторски права и при необходимост се опитва да се стартира отново с повишени привилегии, увеличавайки потенциалните щети, които операторът може да нанесе.
Зловредният код ValleyRAT е криптиран, а конфигурацията му е записана наобратно, за да се затрудни анализът. Различните модули използват отделни настройки за командване и контрол (C2), а задната врата може да инжектира код в svchost, за да се рестартира сама.
Този подход за осигуряване на постоянство наподобява случай на изпълнение на задна врата в паметта на Windows, при който атакуващите са се опитали да останат активни, без да оставят очевидни следи.
ValleyRAT е разработен както за наблюдение, така и за отдалечен контрол. Той записва натиснатите клавиши (keystrokes), копира съдържанието на клипборда, наблюдава активния прозорец и събира детайли за хоста, включително версия на Windows, дисково пространство, графичен хардуер, локални IP адреси, езикови настройки и време на престой без активност.
Операторите могат също така да изискват екранни снимки, да изтриват регистрационни файлове (логове), да обновяват адресите на сървърите и да изтеглят допълнителни инструменти. Тези функции дават на атакуващите широк поглед върху компрометираната машина и им позволяват да разширят достъпа си след първоначалната инфекция.
Функциите му за самозащита увеличават риска при реагиране на инциденти. В зависимост от конфигурацията ValleyRAT може да търси приложения за сигурност и анализ на трафика, да маркира процеса си като критичен (така че опитът за прекратяването му да срине Windows) и автоматично да се възстановява след необработена грешка.
Задната врата може да изтегля и изпълнява модули от своя контролен сървър или от друг управляван от атакуващите адрес. Тя може да зарежда зловредни библиотеки директно или да използва техниката process hollowing, която стартира код в легитимен процес на Windows.
Читателите, които следят скорошните кампании с DLL sideloading, ще разпознаят по-широкия модел: използва се софтуер, изглеждащ като доверен, за да изглежда стартирането на зловреден код по-малко подозрително.
Организациите трябва да поддържат актуална осведомеността на служителите си за киберсигурност и да определят ясни правила за софтуера от трети страни на работните устройства. Индивидуалните потребители трябва да избягват съмнителни изтегляния на файлове и никога да не добавят подобни програми в списъците с изключения на продуктите за сигурност.
Екипите по сигурността трябва да преглеждат записите за автоматично стартиране, неочаквани инсталации на QN Wallpaper, подозрителни libcef.dll файлове до приложенията, както и изходящи връзки, съвпадащи с индикаторите за компрометиране.
Те трябва да изолират засегнатите крайни точки преди почистване, да запазят доказателствата, да нулират компрометираните идентификационни данни, където е уместно, и да търсят свързана активност в мрежата.
По-ранната активност на ValleyRAT с фалшиви инсталатори илюстрира защо потребителите трябва да се сдобиват с популярен софтуер само от проверени издатели. Кампанията показва как една на пръв поглед незначителна нежелана програма може да прикрие далеч по-опасно компрометиране.