ValleyRAT Backdoor verbergt zich in ondertekende adware die gebruikers toevoegen aan antivirusuitsluitingen

De bedreigingsacteur bekend als Zilveren Vos is waargenomen bij het verspreiden van de ValleiRAT achterdeur, vermomd als een ondertekende Chinese adware-applicatie, die de malware uitvoert volgens een vertrouwd proces om voorbij gebruikers te glippen die dergelijke software aan hun antivirusuitsluitingen toevoegen.

De Russische cyberbeveiligingsleverancier Kaspersky zei dat de aanvallers de vermomming eromheen hadden gebouwd QN-achtergrondeen echte Chinese desktop-wallpaper-tool die in zijn ongewijzigde vorm adware is, partnerapps bundelt en advertentiebanners weergeeft.

Eenmaal geïnstalleerd geeft ValleyRAT (ook gevolgd als Winos 4.0) de operator de volledige controle over de aangetaste machine. Kaspersky zei dat de geografie en de lading van de aanval wijzen op Silver Fox als de waarschijnlijke groep erachter, en drong er bij gebruikers op aan om software met een twijfelachtige reputatie te vermijden en deze weg te houden van uitsluitingen van beveiligingstools.

“Deze zaak is een duidelijk voorbeeld van hoe adware en aangesloten netwerken veel gevaarlijker kunnen blijken te zijn dan ze lijken. ValleyRAT is een geavanceerde achterdeur die gevoelige gegevens kan verzamelen, zoals toetsaanslagen en de inhoud van het klembord, schermafbeeldingen kan maken en aanvullende kwaadaardige modules kan leveren”, aldus Kaspersky in zijn analyse.

De vermomming is afhankelijk van DLL-sideloading. Het installatieprogramma pakt een aangepast exemplaar van QN Wallpaper uit en voert het ondertekende uitvoerbare bestand uit, QnWallpaper.exewaarmee een kwaadaardig libcef.dll in dezelfde map geplant. Terwijl de bibliotheek wordt uitgevoerd binnen een legitiem ondertekend proces, draait de achterdeur zonder dat er controles worden geactiveerd die de handtekening vertrouwen.

Voordat de adware-component start, schakelt het installatieprogramma Windows Defender uit via het DisableAntiSpyware registersleutel en voegt het programma toe aan de autorun-vermeldingen van het systeem. Wanneer de ingelogde gebruiker geen beheerdersrechten heeft, start de malware zichzelf opnieuw op runas om ze te verwerven.

ValleyRAT kan ook zijn eigen proces als kritiek markeren, zodat elke poging om het te beëindigen een blauw scherm des doods teweegbrengt.

Kaspersky deelde de volgende indicatoren van compromissen (IoC’s):

  • Hashes (MD5): c24e99f9437feacaa63766a3cde3fe3d (het ingediende installatieprogramma), 07ddbbe2c71c45577a7a4fbcdba0df91 (de kwaadaardige libcef.dll), En 8a626d844943da3456b044f38deae3a2
  • Command-and-control-servers: 103.45.66.18 op poorten 441, 442 en 443, en 192.253.225.173 op poorten 6666 en 8888
  • Domeinen in de keten: qnwallpaper(.)keansoft(.)cn, de downloadsite van de misbruikte adware, en meeting(.)tencent(.)com, een legitieme pagina geopend als lokaas
  • Host-artefacten: de DisableAntiSpyware registerwaarde en de installatiemap C:Program FilesQNWallpaper5.4.0.1662

Het sideloaden van DLL via ondertekende, legitieme software is een vast onderdeel van de toolkit van Silver Fox. In een campagne tegen een Japanse fabrikant, ongeveer vijf weken eerder, documenteerde Cato Networks wat zij het “nieuw waargenomen misbruik van legitieme applicaties voor DLL-sideloading” noemde. libcef.dll bestandsnaam was al aanwezig in een ValleyRAT-lader uit 2025.

Kaspersky volgde de groep zelf in een eerdere belastingcampagne tegen organisaties in India en Rusland.

Het account van Kaspersky is gebaseerd op één enkel installatieprogramma dat door een klant is ingediend; de advertentiefuncties blijven inert terwijl de infectieketen loopt, en het rapport koppelt geen aantal slachtoffers aan de adware-route.

In 2026 registreerde de leverancier meer dan 100.000 detecties van ValleyRAT en bijbehorende malware die meer dan 1.500 unieke gebruikers trof, voornamelijk in China en India, een cijfer dat de hele ValleyRAT-activiteit van het jaar bestrijkt en niet alleen deze campagne.

Kaspersky drong er ook bij organisaties op aan om duidelijk beleid te voeren voor software van derden op werkapparaten en om het personeel op de hoogte te houden van de dreiging.

“Individuele gebruikers raden we aan de installatie van software met een twijfelachtige reputatie te vermijden, en, nog belangrijker, dergelijke software nooit toe te voegen aan de uitsluitingslijsten van uw beveiligingsoplossingen”, aldus het bedrijf.

Thijs Van der Does