Группа киберпреступников Silver Fox активно использует вредоносное ПО ValleyRAT, замаскированное под подписанное китайское адваре. По данным Kaspersky, в 2026 году компания зафиксировала более 100 000 детектов ValleyRAT и связанного с ним вредоносного ПО, что служит сигналом для пользователей о недопустимости добавления сомнительных приложений в списки исключений антивирусов.
Как работает ValleyRAT
ValleyRAT, также известный как Winos 4.0, устанавливается под видом программы QN Wallpaper, которая часто добавляется пользователями в исключения антивирусов без подозрений. После инсталляции ValleyRAT обеспечивает полный контроль над зараженной машиной и может собирать чувствительные данные, включая нажатия клавиш и данные буфера обмена.
По словам Kaspersky, эта атака демонстрирует, как адваре и партнерские сети могут быть более опасными, чем кажутся на первый взгляд. Ключевым элементом атаки является DLL-sideloading, где вредоносная библиотека libcef.dll загружается в процессе, уже подписанном, что позволяет ValleyRAT оставаться незамеченным.
Индикаторы компрометации
В Kaspersky выделили несколько индикаторов компрометации (IoCs), включая хэши для установочного файла и вредоносной библиотеки:
- Хэш установщика: c24e99f9437feacaa63766a3cde3fe3d
- Хэш libcef.dll: 07ddbbe2c71c45577a7a4fbcdba0df91
- Сервер командного управления: 103.45.66.18 на портах 441, 442 и 443
Kaspersky рекомендует пользователям избегать установки программ с сомнительной репутацией и не добавлять такие приложения в списки исключений антивирусов. Важно, чтобы организации установили четкие политики по использованию стороннего ПО на рабочих устройствах.
Проблема для пользователей
Для русскоязычных пользователей ситуация требует повышенного внимания к установке программ. Не добавляйте подозрительные приложения в исключения антивирусов, так как ValleyRAT способен блокировать попытки его остановки и может даже вызвать синий экран смерти при попытке завершить процесс.
Дальнейшие шаги включают мониторинг любых новых версий адваре и обучение сотрудников тому, как избегать компрометации систем.