名為 Silver Fox 的威脅行為者,已被觀察到將 ValleyRAT 惡意軟體偽裝成簽署的中國廣告軟體進行分發,並在使用者將此類軟體加入防毒軟體排除清單時,利用受信任的程序運行惡意軟體以躲避偵測。
俄羅斯網路安全公司 Kaspersky 表示,攻擊者將偽裝建立在 QN Wallpaper 周圍,這是一款中國原生的桌面壁紙工具,其未經修改的版本本身就是廣告軟體,會捆綁合作夥伴應用程式並顯示廣告橫幅。
一旦安裝,ValleyRAT(也稱為 Winos 4.0)就會將受感染的電腦完全交由操作者控制。Kaspersky 指出,此次攻擊的地理位置和載荷指向 Silver Fox 是幕後黑手的可能性最大,並敦促使用者避免安裝聲譽可疑的軟體,並將其遠離安全工具的排除清單。
Kaspersky 在其分析中表示:「此案例清楚地表明,廣告軟體和聯盟網絡可能比它們看起來要危險得多。ValleyRAT 是一種複雜的後門,能夠收集敏感數據,如擊鍵記錄和剪貼簿內容,截取螢幕截圖,並傳遞額外的惡意模組。」
偽裝依賴 DLL 側載。安裝程式會解壓縮 QN Wallpaper 的修改版本,並運行其簽署的可執行檔 QnWallpaper.exe,該程式會載入植入在同一目錄中的惡意 libcef.dll。由於該函式庫在合法簽署的程序中執行,後門運行時不會觸發信任簽名的控制。
在廣告軟體元件啟動之前,安裝程式會透過 DisableAntiSpyware 登錄機碼關閉 Windows Defender,並將程式加入系統的自動啟動項目。當登錄的使用者缺乏管理員權限時,惡意軟體會使用 runas 重新啟動自身以獲取權限。
ValleyRAT 還可以將自身程序標記為關鍵程序,因此任何試圖終止它的行為都會觸發藍屏死機。
Kaspersky 分享了以下可疑活動指標 (IoCs) -
透過簽署的合法軟體進行 DLL 側載是 Silver Fox 工具包的既定組成部分。在大約五週前針對一家日本製造商的攻擊活動中,Cato Networks 記錄了該組織所謂的「新觀察到的濫用合法應用程式進行 DLL 側載」行為,並且在 2025 年的 ValleyRAT 加載器中已經出現了相同的 libcef.dll 檔名。
Kaspersky 在先前針對印度和俄羅斯組織的稅務主題攻擊活動中也追蹤過該組織。
Kaspersky 的報告基於客戶提交的單一安裝程式;其廣告功能在感染鏈運行時保持靜默,報告並未將受害者數量與此廣告軟體途徑聯繫起來。
在 2026 年,Kaspersky 記錄了超過 10 萬次對 ValleyRAT 及相關惡意軟體的偵測,影響了超過 1,500 名獨特用戶,主要在中國和印度,這個數字涵蓋了該年度所有 ValleyRAT 活動,而非僅限於此次攻擊活動。
Kaspersky 還敦促組織制定關於工作設備上第三方軟體的明確政策,並讓員工了解此威脅。
該公司表示:「對於個別用戶,我們建議避免安裝聲譽可疑的軟體,更重要的是,切勿將此類軟體添加到您的安全解決方案的排除清單中。」