据观察,名为Silver Fox的威胁行为者正将ValleyRAT 后门伪装成一款已签名的中国广告软件应用程序进行分发,该恶意软件在可信进程下运行,以绕过那些将此类软件添加至杀毒软件排除项的用户的防护
俄罗斯网络安全厂商卡巴斯基(Kaspersky)表示,攻击者将伪装构建在QN Wallpaper之上——这是一款正版中国桌面壁纸工具,未修改版本即为广告软件,会捆绑合作伙伴应用并显示广告横幅
安装完成后,ValleyRAT(也被追踪为Winos 4.0)会向操作者提供被入侵设备的完全控制权。卡巴斯基称,此次攻击的地域分布和有效载荷指向Silver Fox是幕后的可能团伙,并敦促用户避免安装声誉存疑的软件,且不要将此类软件添加至安全工具的排除项中
卡巴斯基在其分析报告中表示:“这一案例清晰展现了广告软件和联盟网络可能远比表面看起来危险得多。ValleyRAT是一款复杂的后门,能够收集击键记录、剪贴板内容等敏感数据,截取屏幕截图,并部署额外的恶意模块。”
该伪装依赖于DLL侧加载。安装程序会解压QN Wallpaper的修改版本并运行其已签名的可执行文件QnWallpaper.exe,该文件会加载植入在同一目录中的恶意libcef.dll。由于该库在合法签名的进程内执行,后门运行时不会触发信任该签名的安全控制措施
在广告软件组件启动前,安装程序会通过DisableAntiSpyware注册表项关闭Windows Defender,并将该程序添加至系统的自启动项中。当登录用户缺乏管理员权限时,恶意软件会通过runas重新启动以获取权限
ValleyRAT还可将自身进程标记为关键进程,因此任何终止该进程的尝试都会触发蓝屏死机
卡巴斯基分享了以下入侵指标(IoCs):
- 哈希值(MD5):
c24e99f9437feacaa63766a3cde3fe3d(提交的安装程序)、07ddbbe2c71c45577a7a4fbcdba0df91(恶意libcef.dll)以及8a626d844943da3456b044f38deae3a2 - 命令与控制服务器: 103.45.66.18,端口为441、442和443;以及192.253.225.173,端口为6666和8888
- 链中的域名: qnwallpaper[.]keansoft[.]cn(被滥用的广告软件下载站点),以及meeting[.]tencent[.]com(作为诱饵打开的合法页面)
- 主机工件:
DisableAntiSpyware注册表值以及安装目录C:\Program Files\QNWallpaper\5.4.0.1662\
通过已签名的合法软件进行DLL劫持是Silver Fox工具包中已确立的手段。在约五周前针对一家日本制造商的攻击活动中,Cato Networks记录了该组织所谓的“新发现的利用合法应用程序进行DLL劫持的行为”,且同一libcef.dll文件名已在2025 ValleyRAT加载器中出现过。
卡巴斯基自身曾在一场早期针对印度和俄罗斯组织的税务主题攻击活动中追踪过该团伙
卡巴斯基的分析基于一名客户提交的单个安装程序;在感染链运行期间,其广告功能保持未激活状态,且该报告未将受害者数量与此次广告软件攻击路线关联起来
在2026范围内,该厂商记录了超过100、000次ValleyRAT及相关恶意软件的检测结果,影响了超过1、500名独特用户,主要分布在中国和印度;该数字涵盖了全年ValleyRAT的所有活动,而非仅此次攻击活动
卡巴斯基还敦促企业组织针对工作设备上的第三方软件制定明确的政策,并让员工了解该威胁
该公司表示:“对于个人用户,我们建议避免安装声誉存疑的软件,更重要的是,切勿将此类软件添加至安全解决方案的排除列表中。”

