Специалисты LevelBlue представили подробный отчёт о деятельности вредоносного ПО ValleyRAT, обнаруженного в 2023 году компанией Proofpoint. Этот удалённый троян (RAT) активно эксплуатируется в атаках, нацеленных на китайско- и японоязычных пользователей. Аналитики выявили два основных сценария заражения: через поддельные установщики и с помощью вредоносных электронных писем. Данные, собранные центром мониторинга LevelBlue GSOC, показывают резкий рост активности ValleyRAT начиная с мая 2025 года, а в 2026 году количество успешных детектов почти удвоилось по сравнению с предыдущим годом. С учётом неудачных или неполных попыток вторжения общий объём угрозы, вероятно, значительно выше.
Описание
Вредоносное ПО применяет сложные техники обхода и антианализа. В случае с фиктивными установщиками злоумышленники используют загрузчик, который после запуска скачивает и выполняет ValleyRAT в качестве финальной полезной нагрузки. Интерфейс установщика представлен на китайском языке, а само вредоносное ПО активно блокирует работу средств защиты, распространённых в китайскоязычных регионах. Однако, как отмечается в отчёте, эта угроза не является локальной. Зафиксированы случаи компрометации зарубежных филиалов многонациональных корпораций, что позволяет атакующим проникать в крупные корпоративные сети. Следовательно, ValleyRAT представляет значительную опасность для любых организаций с международным присутствием, особенно если их сотрудники, подразделения или партнёры по цепочке поставок находятся в целевых регионах.
Второй вектор атаки впервые наблюдался в 2026 году. Вредоносное письмо содержит URL-ссылку, ведущую к загрузке ZIP-архива. В архиве находятся исполняемый файл (EXE) и библиотека DLL. При запуске EXE загружает вредоносную DLL, которая скачивает и выполняет ValleyRAT с использованием технологии DLL-подгрузки (DLL sideloading). Имя EXE-файла соответствует японской тематике письма, но фактический файл является легитимным проигрывателем VLC media player, что является маскировкой. Письма пишутся на китайском или японском языке, а содержание касается вопросов перевода сотрудников и изменения зарплаты. Анализ OSINT показал, что один и тот же домен использовался в письмах на обоих языках, что указывает на возможное управление атаками одной группой злоумышленников, хотя точное отнесение к конкретной кибергруппе, такой как SilverFox, остаётся спорным.
Вредоносная DLL выполняет две ключевые функции: закрепление в системе (persistence) и загрузку ValleyRAT. После запуска файлы копируются в каталог C:\Users\Public\Documents\res\ под именами msword.exe и libvld.dll. Затем в реестр добавляется запись, запускающая msword.exe при каждом входе пользователя. Сам ValleyRAT скачивается по Base64-закодированному URL с использованием стандартных Windows API, затем расшифровывается с помощью RC4 с ключом “zenzensu”. После расшифровки полезная нагрузка внедряется в память процесса rundll32.exe, созданного в приостановленном состоянии, после чего поток возобновляется. Важно, что на диск ValleyRAT никогда не записывается: он выполняется исключительно из памяти, то есть атака является бесфайловой.
Для усложнения анализа вредоносное ПО использует множество приёмов обхода. В DLL присутствует большое количество "мусорного" кода - функций, возвращающих константные значения. Кроме того, перед выполнением основного кода злоумышленники проверяют объём физической памяти (если памяти меньше 1 ГБ, работа прекращается), замеряют реальное время вызова Sleep() с помощью GetTickCount(), проверяют количество процессоров (должно быть больше одного) и значение функции IsNativeVhdBoot(). Все эти проверки нацелены на детектирование песочниц и виртуальных сред, где ресурсы часто ограничены, а таймеры ускоряются.
Дополнительный анализ позволил восстановить образец ValleyRAT из VirusTotal. Выяснилось, что он был сгенерирован с помощью инструмента Donut, позволяющего создавать позиционно-независимый код и выполнять .NET-сборки прямо из памяти. Использовав публичный дешифратор, специалисты восстановили исходный код и подтвердили сходство с ранее изученными образцами ValleyRAT, включая механизмы закрепления через запись реестра для GFIRestart64.exe.
Для предотвращения атак через вредоносные письма рекомендуются следующие меры: обучение сотрудников выявлению подозрительных писем (особенно если тема касается бизнеса, а отправитель использует бесплатную почту), развёртывание решений для защиты электронной почты и внедрение EDR-систем, способных обнаружить техники DLL-подгрузки и выполнение shellcode, сгенерированного Donut. В случае заражения необходимо изолировать систему, выполнить чистую переустановку ОС, а также проанализировать логи EDR для определения действий злоумышленника. ValleyRAT остаётся актуальной угрозой, и центры GSOC продолжают мониторинг его активности.
Индикаторы компрометации
Domain
- frehf.oss-cn-hongkong.aliyuncs.com
URL
- http://154.92.16.22/xz.bin
SHA1
- 65168c8dd93b16d3b77092fb70c0fa6fba4dffcc
- e8be03f19ada1f5cec74b143e21d4939e781671d
- eca7ed7b699835fadc2c2997a2845864e02b8dfe