ValleyRAT se disfarça de adware para distribuir backdoor sofisticado
Kaspersky analisa campanha do ValleyRAT disfarçado de adware, usando DLL sideloading e técnicas de persistência avançadas.
11 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a =valleyrat.
Kaspersky analisa campanha do ValleyRAT disfarçado de adware, usando DLL sideloading e técnicas de persistência avançadas.
Grupo SilverFox usa cadeia BYOVD com 3 drivers para entregar ValleyRAT em fabricante japonês. Ataque foca em manufatura industrial e espionagem. Mitigação requer monitoramento de kernel e drivers.
Grupo SilverFox lança campanha ValleyRAT com RAT em Go, eliminador de AV e rootkit de kernel, utilizando esteganografia e múltiplos estágios de infecção.
ValleyRAT utiliza DLL maliciosa e execução sem arquivo para contornar defesas de endpoint, explorando o player VLC para instalação silenciosa.
Grupo Silver Fox distribui ValleyRAT através de instalador falso do Telegram, usando cadeia de infecção de seis estágios e rootkit de kernel.
Pesquisadores identificaram a campanha que usa ValleyRAT_S2 como backdoor de segundo estágio: entrega por DLL side‑loading, spearphishing e instaladores trojanizados; comportamento inclui roubo de credenciais, persistência por scripts watchdog e comunicação com C2 hardcoded (ex.: 27.124.3.175:14852). Dados sobre número de vítimas e presença no Brasil não foram divulgados.
Com o vazamento do builder do ValleyRAT, pesquisadores observaram aumento de amostras e destacaram que o malware contém um rootkit em modo kernel capaz de ser carregado em Windows 11, além de remover drivers de soluções de segurança.
Reliaquest detalha campanha que envenena resultados de busca para distribuir um instalador trojanizado do Microsoft Teams (teamscn[.]com). O payload ValleyRAT ganha persistência enquanto uma cópia legítima do Teams é instalada como disfarce; a campanha emprega false flags em cirílico e foi ligada ao grupo "Silver Fox".
Operação do grupo Silver Fox usa SEO poisoning e um falso instalador do Microsoft Teams para distribuir ValleyRAT (Winos 4.0) contra organizações na China; a campanha inclui elementos de false-flag para confundir atribuição.
Campanha ValleyRAT usa arquivos de recrutamento falsos e um executável que imita o Foxit PDF Reader para carregar msimg32.dll via DLL side‑loading; Trend Micro registrou pico de detecções em outubro e descreve a cadeia completa de execução e persistência.