Нов щам на зловреден софтуер за отдалечен достъп се разпространява тихо в корпоративните мрежи, като поведението му се различава напълно от всичко, което защитниците са виждали от тази група заплахи досега.

Зловредният софтуер, проследяван като ValleyRAT, се разгръща от хакерска група, известна като SilverFox, и се отличава с едно основно нещо: той не се ограничава само до един зловреден код.

Повечето троянски коне за отдалечен достъп (RAT) разчитат на два или три етапа, за да поемат пълен контрол над машина. ValleyRAT преминава през осем. Всеки етап скрива следващия, а последният инсталира руткит на ниво ядро (kernel rootkit), който получава директни команди от самия RAT.

Това наслояване не е просто за показност. То прави ValleyRAT много по-труден за откриване, анализ и отстраняване в сравнение с типичните инфостийлъри или задни вратички (backdoors), което обяснява защо тази кампания е останала активна без да привлече ранно внимание.

Анализатори от Gen Threat Labs идентифицираха кампанията, докато проследяваха необичайни инсталационни файлове, които непрекъснато се модифицираха за всяка нова жертва. В техния доклад се посочва, че разкритията предлагат един от най-ясните погледи досега върху това докъде SilverFox са развили своите инструменти.

Кампанията все още е активна. Появяват се нови проби, файловите пътища на заразените машини се променят ежедневно, а групата активно усъвършенства методите си за доставка.

Инфекцията започва с DLL sideloading, при който зловреден файл се промъква заедно с легитимно, подписано приложение. Веднъж стартиран, зловредният софтуер деактивира инструментите за регистриране (logging) и сканирането на антивирусния софтуер, след което скрива следващия си зловреден код в пикселните данни на обикновено изглеждащи PNG изображения (стеганография).

След получаване на по-високи привилегии, той изтегля друг зловреден код от второ изображение, след което разархивира шелкод с помощта на лоудъра Donut. Управляващият модул на ValleyRAT след това стартира RAT, написан на езика за програмиране Go. Този компонент комуникира с C2 сървърите си чрез WebSocket и QUIC връзки, за да се слее с нормалния уеб трафик.

RAT внедрява инструмент за деактивиране на антивирусен софтуер в процеса svchost. Накрая се инсталира руткит на ниво ядро, поддържащ над 65 командни кода, който комуникира с RAT чрез именувани канали (named pipes).

Освен осигуряването на достъп, ValleyRAT е създаден да краде. Той наблюдава клипборда за адреси на криптовалутни портфейли и ги подменя с контролирани от нападателите. Също така се прицелва в данни от Telegram, съхранявани на заразените машини. За поддържане на присъствие, изследователите са наблюдавали 13 различни полиморфни проби, прекомпилирани в рамките на 12-дневен прозорец.