Эксперты лаборатории компании Касперского выявили опасный бэкдор ValleyRAT, который распространяется под замаскировкой под модифицированное китайское приложение QN Wallpaper для установки обоев на экран. Злоумышленники внедряют вредоносный код внутри легитимного софта и запускают его от имени подписанного процесса.
Заражённый образец был обнаружен после жалобы одного из клиентов компании. На первый взгляд файл выглядел как обычная рекламная программа, однако более тщательный анализ выявил странные сетевые соединения. Дальнейшее расследование привело исследователей к обнаружению цепочки заражения ValleyRAT, при этом рекламные функции приложения вообще не функционировали.
Согласно информации специалистов, вредоносный установщик мог загружать платформу для совместной работы DingTalk, веб-браузер Google Chrome или перенаправлять пользователя на страницу загрузки Tencent Meeting. Однако все эти действия служили лишь отвлекающей тактикой: инсталлятор в любом случае устанавливал модифицированную версию QN Wallpaper и добавлял её в автозагрузку.
Оригинальное приложение QN Wallpaper действительно является рекламным ПО: оно устанавливает партнёрский софт и показывает объявления. Одноако злоумышленники выбрали именно это приложение потому, что его исполняемый файл имеет подлинную цифровую подпись. Таким образом, наряду с программой на компьютер попадает вредоносная библиотека libcef.dll, которая загружается посредством техники DLL sideloading при запуске подписанного файла QnWallpaper.exe.
Перед распространением бэкдора установщик пытается деактивировать защиту Windows Defender через параметры реестра. Если пользователь не обладает правами администратора, вредонос старается получить их, используя утилиту runas.
Далее вредоносная libcef.dll извлекает зашифрованный полезный груз ValleyRAT, который может храниться в отдельном файле или в ресурсах самой библиотеки. Оба варианта защищены шифрованием AES и различаются конфигурацией адресов команднических серверов. После расшифровки библиотека загружает и инициирует запуск бэкдора.
После активации ValleyRAT собирает исчерпывающую информацию о скомпрометированной системе, отслеживает нажатия клавиатуры и содержимое буфера обмена, наблюдает за текущим активным окном и может создавать снимки экрана. Помимо этого, по команде своих операторов бэкдор может перезагружать и выключать компьютер, удалять логи событий, изменять адреса командных серверов и загружать дополнительные компоненты.
ValleyRAT имеет возможность загружать добавочные модули в виде DLL-файлов или машинного кода. Для выполнения машинного кода вредонос применяет метод Process Hollowing, встраивая код в процесс svchost.
Вредонос также способен встраивать код в процесс svchost, обеспечивая автоматический перезапуск бэкдора при его завершении. При определённых условиях ValleyRAT может объявить свой процесс критическим, вследствие чего попытка его принудительного завершения может вызвать критическую ошибку системы.
Специалисты предполагают, что маскировка под рекламное приложение является преднамеренной тактикой. Подписанный процесс вызывает меньше настороженности, кроме того, многие пользователи самостоятельно добавляют такие программы в список исключений антивирусной защиты для полноценной работы всех их функций.
По данным лаборатории Касперского, с начала 2026 года её решения обнаружили ValleyRAT свыше 100 000 раз на компьютерах примерно 1500 отдельных пользователей, в основном проживающих в Китае и Индии.
Исследователи полагают, что география распространения и использование ValleyRAT указывают на причастность к этой кампании группировки Silver Fox, которая известна как основной оператор этого семейства вредоносного ПО.
