Hack Alerta

ValleyRAT se disfarça de adware para distribuir backdoor sofisticado

Kaspersky analisa campanha do ValleyRAT disfarçado de adware, usando DLL sideloading e técnicas de persistência avançadas.

Descoberta e escopo da ameaça

Atividades maliciosas detectadas pela Kaspersky revelam uma campanha sofisticada onde o backdoor ValleyRAT é distribuído disfarçado de adware legítimo. A análise técnica mostra que atacantes exploram redes de publicidade e afiliados para entregar o malware, aproveitando-se da confiança do usuário em aplicativos de wallpaper e ferramentas de desktop.

O instalador malicioso, identificado por hashes MD5 específicos, executa ações que parecem legítimas, como instalar o DingTalk ou o Google Chrome, enquanto deposita componentes ocultos no sistema. O objetivo é evitar detecção inicial e garantir persistência no ambiente comprometido.

Técnicas de evasão e persistência

Uma das técnicas mais notáveis é o uso de DLL Sideloading. O malware utiliza a biblioteca legítima `libcef.dll` para carregar código malicioso, executando-se sob o disfarce de um processo assinado. Isso permite que o ValleyRAT evite verificações de integridade e assinaturas digitais comuns em soluções de segurança.

Além disso, o backdoor injeta código no processo `svchost` para garantir que, se o processo malicioso for interrompido, ele seja reiniciado automaticamente. O malware também marca seu próprio processo como crítico, o que pode causar uma tela azul da morte (BSOD) se tentado ser encerrado, dificultando a remoção manual.

Funcionalidades e capacidades

O ValleyRAT possui capacidades de espionagem, incluindo keylogging, captura de conteúdo da área de transferência e screenshots. Ele coleta informações detalhadas do sistema, como nome do host, endereços IP, versão do Windows e hardware. O backdoor também pode baixar e executar módulos adicionais, permitindo que os atacantes expandam o acesso conforme necessário.

A configuração do malware é ofuscada, com strings invertidas para dificultar a análise estática. Isso demonstra um nível de sofisticação que visa evitar a detecção por ferramentas de análise automatizadas.

Atribuição e impacto

A análise aponta para o grupo Silver Fox como o provável responsável pela campanha, com mais de 100.000 detecções do ValleyRAT em 2026 e mais de 1.500 usuários únicos afetados, principalmente na China e na Índia. O grupo combina motivações de espionagem cibernética e ganho financeiro.

Medidas de mitigação recomendadas

Organizações devem manter a conscientização de segurança dos funcionários atualizada e impor políticas claras sobre o uso de software de terceiros. Para usuários individuais, recomenda-se evitar a instalação de software com reputação duvidosa e nunca adicionar tais aplicativos às listas de exclusão de soluções de segurança.

Indicadores de comprometimento (IoCs)

Os hashes MD5 identificados incluem `07ddbbe2c71c45577a7a4fbcdba0df91` e `c24e99f9437feacaa63766a3cde3fe3d`. Endereços IP associados incluem `103.45.66.18` e `192.253.225.173`. Recomenda-se bloquear esses indicadores nas bordas da rede e monitorar atividades suspeitas associadas.


Baseado em publicação original de Securelist
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.