ValleyRAT پشت یه اپ ادویر امضاشده قایم شده
خلاصهٔ کاملتر
محققهای کسپرسکی یه زنجیرهٔ آلودگی غیرمعمول برای بکدور ValleyRAT (یعنی بدافزاری که یه در پشتی باز میکنه و مهاجم از راه دور کنترل سیستم رو میگیره) پیدا کردن. طبق گزارش اونها بدافزار داخل نسخهٔ دستکاریشدهٔ QN Wallpaper قایم شده؛ یه اپ ادویر چینی که فایل اجراییش امضای دیجیتال معتبر داره. نمونه وقتی لو رفت که یکی از مشتریها گزارشش کرد و اولش ادویر ساده به نظر میاومد، ولی ترافیک شبکهش مشکوک از آب دراومد.
نصبکننده ظاهراً DingTalk یا Chrome نصب میکنه یا صفحهٔ دانلود Tencent Meeting رو باز میکنه، ولی همهٔ اینها حواسپرتکنه. کاری که واقعاً انجام میده اینه که همون QN Wallpaper دستکاریشده رو روی سیستم میذاره و به استارتآپ اضافهش میکنه. کنارش یه فایل libcef.dll مخرب هم میآد که موقع اجرای QnWallpaper.exe امضاشده لود میشه؛ همون تکنیک DLL sideloading، یعنی سوار کردن یه DLL بدخواه روی یه برنامهٔ سالم و امضاشده.
به گفتهٔ محققها، قبل از این مرحله نصبکننده سعی میکنه محافظت Windows Defender رو از طریق پارامتر رجیستری DisableAntiSpyware خاموش کنه و اگه کاربر دسترسی ادمین نداشته باشه، با ابزار runas دنبال گرفتنش میره. بعدش libcef.dll پیلود رمزشدهٔ ValleyRAT رو که با AES رمز شده باز میکنه و مستقیم تو حافظه اجراش میکنه. بسته به شرایط، پیلود یا تو یه فایل PeLoader جداست یا داخل ریسورسهای خود کتابخونه.
خود ValleyRAT اطلاعات سیستم رو جمع میکنه، کلیدهای فشردهشدهٔ کیبورد و محتوای کلیپبورد رو میخونه، پنجرهٔ فعال رو زیر نظر میگیره و اسکرینشات میگیره. با دستور اپراتور هم میتونه سیستم رو ریاستارت یا خاموش کنه، لاگها رو پاک کنه و آدرس سرورهای کنترلش رو عوض کنه. ماژولهای اضافه رو به شکل DLL یا شلکد میگیره و با تکنیک Process Hollowing تو پروسهٔ svchost تزریق میکنه؛ با کانفیگ مناسب حتی میتونه پروسهٔ خودشو حیاتی علامت بزنه تا بستن اجباریش سیستم رو به صفحهٔ آبی مرگ بندازه.
نویسنده میگه لباس ادویر پوشیدن اتفاقی نیست: یه پروسهٔ امضاشده شک کمتری برمیانگیزه و کاربرها معمولاً خودشون اینجور برنامهها رو به لیست استثنای آنتیویروس اضافه میکنن تا همهٔ قابلیتهاش کار کنه. به گفتهٔ کسپرسکی از ابتدای ۲۰۲۶ این بدافزار و نمونههای مرتبطش بیشتر از ۱۰۰ هزار بار روی سیستم بیش از ۱۵۰۰ کاربر یکتا شناسایی شده، عمدتاً تو چین و هند، و جغرافیای حمله به گروه Silver Fox اشاره داره.
نکات کلیدی:
- ValleyRAT داخل نسخهٔ دستکاریشدهٔ QN Wallpaper، یه ادویر چینی با امضای دیجیتال معتبر، پخش میشه
- فایل libcef.dll مخرب با تکنیک DLL sideloading کنار QnWallpaper.exe امضاشده لود میشه
- نصبکننده با پارامتر رجیستری DisableAntiSpyware سراغ خاموش کردن Windows Defender میره
- پیلود با AES رمز شده و مستقیم تو حافظه اجرا میشه؛ ماژولهای بعدی به svchost تزریق میشن
- از ابتدای ۲۰۲۶ بیش از ۱۰۰ هزار شناسایی روی بیش از ۱۵۰۰ کاربر یکتا، عمدتاً در چین و هند




