Hack Alerta

Grupo Silver Fox distribui ValleyRAT através de instalador falso do Telegram

Grupo Silver Fox distribui ValleyRAT através de instalador falso do Telegram, usando cadeia de infecção de seis estágios e rootkit de kernel.

Uma nova campanha de malware vinculada ao grupo APT Silver Fox foi descoberta, usando um instalador falso do pacote de idioma do Telegram em chinês para entregar secretamente o ValleyRAT — um trojan de acesso remoto poderoso — em máquinas visadas.

Campanha de engenharia social sofisticada

O arquivo malicioso, disfarçado como um instalador MSI rotineiro, apareceu pela primeira vez no MalwareBazaar em 8 de abril de 2026, relatado pelo pesquisador de segurança CNGaoLing.

O Silver Fox, também rastreado como SwimSnake, UTG-Q-1000 e Void Arachne, é um grupo de cibercrime de nexo chinês com longa história de impersonar software de língua chinesa amplamente utilizado para atrair vítimas.

Campanhas passadas usaram instaladores falsos para Teams, Zoom, Signal e até ferramentas de impostos de Taiwan. Esta nova operação segue a mesma abordagem, escondendo malware dentro do que parece ser um arquivo de configuração de idioma do Telegram — um tipo de pacote que muitos usuários de língua chinesa tratariam como inofensivo e instalariam sem hesitação.

Cadeia de infecção de seis estágios

A parte mais tecnicamente complexa desta campanha é seu processo de infecção de seis etapas, que vai de um arquivo MSI de aparência inocente a um comprometimento total do sistema.

Quando uma vítima executa um arquivo .msi, uma ação personalizada VBScript é acionada imediatamente após a extração do arquivo, executando com privilégios de sistema completos.

O script implanta uma cópia legítima e assinada da ferramenta de arquivamento zpaqfranz v60–v63.2 — renomeada para KhDzetMjQMsAGYw.exe — como um Living-off-the-Land Binary para decomprimir dois arquivos ZPAQ aninhados.

O arquivo externo não tem senha; o arquivo interno é protegido pela senha 1427aafwqYOGGlOahjE. Um passo final de descriptografia XOR usando a chave 0x38, aplicado a cada 56º byte, revela o payload final.

Rootkit de kernel e evasão

OwnBios rootkit de kernel, carregado via uma técnica Bring Your Own Vulnerable Driver, dá ao atacante acesso direto de leitura e escrita à memória física, permitindo que eles desativem ferramentas de segurança de nível de kernel e ocultem a presença do malware do sistema operacional.

As equipes de segurança devem bloquear 118.107.43.65 e o bloco de rede mais amplo CTG Server 118.107.40.0/21 na periferia da rede.

Alertar sobre instalações de MSI onde ações personalizadas VBScript do tipo 7238 lançam PowerShell, e caçar nomes de processo GjdLUhqZIJJB.exe, SingMusice.exe e DesignAccent.exe.

Tratar a execução do zpaqfranz em estações de trabalho padrão como suspeita. Monitorar o AppShellElevationService registrado com caminhos de binário não padrão e observar eventos de carregamento de driver de kernel correspondendo à assinatura PDB do wnBios.

Recomendações para usuários

Usuários de língua chinesa devem exercer cautela ao baixar pacotes de idioma ou arquivos de configuração de qualquer fonte fora dos canais oficiais do aplicativo.

Organizações devem revisar e auditar periodicamente todo o acesso de parceiro dentro do Meta Business Manager e remover imediatamente quaisquer contas não reconhecidas ou não autorizadas.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.