ValleyRAT распространяли под видом безвредного рекламного приложения

remote access Trojan

В 2026 году программа скрытого удалённого доступа ValleyRAT атаковала пользователей в Китае и Индии. Вредоносный код попадал на устройства вместе с приложением для смены обоев рабочего стола. Внешне оно выглядело как обычное рекламное ПО. За кампанией стоит группировка Silver Fox. Обычно злоумышленники выдают свои разработки за полезные утилиты или за взломанные версии платных программ. Здесь использован тот же принцип, но внутри скрывалась другая программа.

Описание

Распространение строилось на установочном файле. Его поведение зависело от двух букв в названии. Одна версия ставила корпоративный мессенджер DingTalk. Другая устанавливала браузер Google Chrome. Третья открывала страницу сервиса видеоконференций. Так внимание пользователя отвлекали от основной задачи файла. Независимо от названия установщик разворачивал на диске изменённую версию китайской программы QN Wallpaper для управления обоями. Затем он прописывал её в автозагрузку системы. Доставляли такие файлы через рекламные и партнёрские сети.

Оригинальная QN Wallpaper действительно относится к рекламному ПО. Она показывает баннеры и устанавливает партнёрские приложения. Как показало изучение образца, рекламные функции в изменённой копии вообще не работают. Вместо этого приложение запускает цепочку заражения. Злоумышленники выбрали такой способ доставки по двум причинам. Программа имеет цифровую подпись разработчика, поэтому не вызывает подозрений. Кроме того, пользователи часто вручную добавляют её в исключения средств защиты. Так они пытаются сохранить полезные функции, но заодно разрешают работу вредоносного кода.

Ключевой приём - подмена библиотеки. Приложение обращается к системному компоненту, от которого зависит его работа. Такой компонент используется многими программами на базе браузерного движка. Злоумышленники подложили свою версию этого компонента. Она носит то же имя, что и оригинал, но выполняет чужие команды. Полезные функции при этом переводятся в бесконечное ожидание. В результате вредоносный код действует от имени подписанной и доверенной программы. Средства защиты реагируют на такое поведение реже. Установщик дополнительно отключает встроенную защиту Windows через системный реестр.

Далее код проверяет права текущего пользователя. Если прав администратора нет, процесс запускается заново с повышенными правами. Затем программа определяет, внутри какого приложения она работает. От этого зависит выбор зашифрованной полезной нагрузки. Оба варианта содержат ValleyRAT. Различаются они только адресами управляющих серверов. Перед запуском код проверяет структуру расшифрованного файла. Если проверка не проходит, работа прекращается.

После запуска ValleyRAT читает собственную конфигурацию. Строка с настройками записана задом наперёд. Такой приём усложняет разбор. В настройках указаны адрес и порт командно-контрольного сервера (C2-сервера), протокол связи, время ожидания перед стартом и дата создания конфигурации. Отдельные параметры отвечают за дополнительные уровни защиты.

ValleyRAT собирает данные о системе: имя узла, сетевые адреса, версию Windows, объём свободного места на диске, число ядер процессора, графический адаптер, язык системы. Он отслеживает нажатия клавиш и содержимое буфера обмена. Также фиксируется окно, с которым работает пользователь. Все данные сохраняются в файл. По команде оператора программа может перезагрузить или выключить компьютер, сделать снимок экрана, удалить журналы событий, обновить адреса управляющих серверов и загрузить дополнительные модули.

Дополнительные модули загружаются по ссылке, которую присылает оператор. Это могут быть отдельные библиотеки или небольшой исполняемый код. Во втором случае он запускается в памяти системного процесса. Если загружена библиотека, программа вызывает её точку входа, а затем выгружает из памяти.

Для закрепления в системе применяются три механизма. Первый внедряет код в системный процесс Windows. Он перезапускает вредоносную программу, если её работа прервалась. Второй помечает собственный процесс как критически важный. Его завершение приводит к аварийному сбою всей системы. Третий перезапускает программу при возникновении ошибок. Этот механизм работает всегда, независимо от настроек. Кроме того, при включённом параметре программа проверяет, не открыты ли окна инструментов для анализа трафика и процессов.

За 2026 год вредоносная программа и связанные с ней образцы фиксировались более 100 тысяч раз. Пострадали свыше 1500 уникальных пользователей. География атак и набор инструментов указывают на группировку Silver Fox. Ранее её уже связывали с этим семейством вредоносных программ. Её мотивы сочетают кибершпионаж и финансовую выгоду. Целями становятся организации в разных странах. Для бизнеса это означает риск утечки переписки, документов и учётных данных. Снимки экрана и записи нажатий клавиш открывают злоумышленникам доступ к внутренней информации компаний.

Обнаружить заражение непросто. Вредоносный код работает под именем подписанной программы. Пользователь при этом не видит ни баннеров, ни полезных функций приложения. Единственным признаком может стать необычная сетевая активность.

Пользователям стоит отказаться от установки программ с сомнительной репутацией. Особенно опасно добавлять их в исключения антивируса. Организациям полезно поддерживать осведомлённость сотрудников. Также стоит ввести чёткие правила использования стороннего ПО на рабочих устройствах.

Индикаторы компрометации

Комментарии: 0