Descoberta e escopo da ameaça
Atividades maliciosas detectadas pela Kaspersky revelam uma campanha sofisticada onde o backdoor ValleyRAT é distribuído disfarçado de adware legítimo. A análise técnica mostra que atacantes exploram redes de publicidade e afiliados para entregar o malware, aproveitando-se da confiança do usuário em aplicativos de wallpaper e ferramentas de desktop.
O instalador malicioso, identificado por hashes MD5 específicos, executa ações que parecem legítimas, como instalar o DingTalk ou o Google Chrome, enquanto deposita componentes ocultos no sistema. O objetivo é evitar detecção inicial e garantir persistência no ambiente comprometido.
Técnicas de evasão e persistência
Uma das técnicas mais notáveis é o uso de DLL Sideloading. O malware utiliza a biblioteca legítima `libcef.dll` para carregar código malicioso, executando-se sob o disfarce de um processo assinado. Isso permite que o ValleyRAT evite verificações de integridade e assinaturas digitais comuns em soluções de segurança.
Além disso, o backdoor injeta código no processo `svchost` para garantir que, se o processo malicioso for interrompido, ele seja reiniciado automaticamente. O malware também marca seu próprio processo como crítico, o que pode causar uma tela azul da morte (BSOD) se tentado ser encerrado, dificultando a remoção manual.
Funcionalidades e capacidades
O ValleyRAT possui capacidades de espionagem, incluindo keylogging, captura de conteúdo da área de transferência e screenshots. Ele coleta informações detalhadas do sistema, como nome do host, endereços IP, versão do Windows e hardware. O backdoor também pode baixar e executar módulos adicionais, permitindo que os atacantes expandam o acesso conforme necessário.
A configuração do malware é ofuscada, com strings invertidas para dificultar a análise estática. Isso demonstra um nível de sofisticação que visa evitar a detecção por ferramentas de análise automatizadas.
Atribuição e impacto
A análise aponta para o grupo Silver Fox como o provável responsável pela campanha, com mais de 100.000 detecções do ValleyRAT em 2026 e mais de 1.500 usuários únicos afetados, principalmente na China e na Índia. O grupo combina motivações de espionagem cibernética e ganho financeiro.
Medidas de mitigação recomendadas
Organizações devem manter a conscientização de segurança dos funcionários atualizada e impor políticas claras sobre o uso de software de terceiros. Para usuários individuais, recomenda-se evitar a instalação de software com reputação duvidosa e nunca adicionar tais aplicativos às listas de exclusão de soluções de segurança.
Indicadores de comprometimento (IoCs)
Os hashes MD5 identificados incluem `07ddbbe2c71c45577a7a4fbcdba0df91` e `c24e99f9437feacaa63766a3cde3fe3d`. Endereços IP associados incluem `103.45.66.18` e `192.253.225.173`. Recomenda-se bloquear esses indicadores nas bordas da rede e monitorar atividades suspeitas associadas.