
Wprowadzenie do problemu / definicja
ValleyRAT to zaawansowany backdoor dla systemów Windows, łączony z aktywnością grupy Silver Fox. Najnowsza kampania pokazuje, że cyberprzestępcy coraz częściej wykorzystują podpisane cyfrowo, pozornie legalne aplikacje jako nośnik infekcji, aby ukryć złośliwy kod w zaufanym procesie i utrudnić jego wykrycie przez rozwiązania ochronne.
W opisywanym scenariuszu malware zostało osadzone w pakiecie adware, które użytkownik mógł uznać za nieszkodliwe. To połączenie legalnie wyglądającego oprogramowania, podpisanego pliku wykonywalnego oraz techniki DLL sideloading tworzy wyjątkowo skuteczny mechanizm omijania zabezpieczeń endpointowych.
W skrócie
- Atakujący ukryli ValleyRAT w zmodyfikowanej wersji legalnej aplikacji do tapet pulpitu.
- Infekcja wykorzystywała technikę DLL sideloading z użyciem podpisanego procesu.
- Malware osłabiało ochronę Windows, dodawało się do autostartu i próbowało uzyskać wyższe uprawnienia.
- Po uruchomieniu backdoor umożliwiał kradzież danych, keylogging, monitoring schowka, zrzuty ekranu i pobieranie kolejnych modułów.
- Kampania została powiązana z grupą Silver Fox na podstawie infrastruktury, technik i podobieństw do wcześniejszych operacji.
Kontekst / historia
ValleyRAT nie jest nowym zagrożeniem, jednak obecna kampania pokazuje wyraźną ewolucję metod stosowanych przez operatorów. Zamiast prostych trojanów podszywających się pod dokumenty lub instalatory, wykorzystano rzeczywistą aplikację o niskiej reputacji, która mogła zostać ręcznie dopuszczona do działania przez użytkownika lub administratora.
To istotna zmiana z perspektywy obrony. Programy reklamowe i narzędzia afiliacyjne bywają traktowane jako problem poboczny, ale w praktyce mogą stać się wygodnym kanałem dostarczenia pełnoprawnego malware. Badacze zwracają uwagę, że użycie legalnych aplikacji do DLL sideloading jest rozpoznawalnym elementem warsztatu aktorów powiązanych z Silver Fox.
Analiza techniczna
Łańcuch infekcji opierał się na zmodyfikowanym pakiecie zawierającym legalny plik wykonywalny QnWallpaper.exe oraz złośliwą bibliotekę libcef.dll umieszczoną w tym samym katalogu. Po uruchomieniu podpisany proces ładował lokalną bibliotekę, co umożliwiało wykonanie kodu ValleyRAT w kontekście zaufanej aplikacji. To klasyczny przykład DLL sideloading, czyli nadużycia sposobu, w jaki aplikacje wyszukują i ładują biblioteki DLL.
Na etapie instalacji malware podejmowało działania mające osłabić mechanizmy ochronne systemu. Obejmowało to modyfikację ustawień związanych z Windows Defenderem, tworzenie mechanizmów trwałości poprzez autostart oraz próby ponownego uruchomienia z wyższymi uprawnieniami z użyciem mechanizmu runas.
Po skutecznym uruchomieniu ValleyRAT zapewniał szeroki zestaw funkcji zdalnej kontroli nad hostem. Możliwości analizowanego wariantu obejmowały:
- kradzież danych i artefaktów z systemu,
- przechwytywanie naciśnięć klawiszy,
- monitorowanie zawartości schowka,
- wykonywanie zrzutów ekranu,
- pobieranie i uruchamianie dodatkowych modułów.
Szczególnie niepokojąca była możliwość oznaczenia procesu jako krytycznego. W praktyce próba jego ręcznego zakończenia mogła doprowadzić do awarii systemu i wystąpienia błędu BSOD, co zwiększało odporność malware na reakcję użytkownika i utrudniało analizę incydentu.
Z perspektywy detekcji istotne były również wskaźniki kompromitacji, takie jak obecność pliku libcef.dll w katalogu aplikacji, zmiany w rejestrze wpływające na mechanizmy antyspyware, nietypowe wpisy autostartu oraz połączenia wychodzące do infrastruktury C2.
Konsekwencje / ryzyko
Największe zagrożenie wynika z połączenia trzech czynników: legalnie wyglądającego programu, podpisanego procesu oraz osłabienia ochrony przez wyjątki w rozwiązaniach AV, EDR lub XDR. Taki model ataku obniża skuteczność klasycznej ochrony opartej na reputacji plików, podpisach cyfrowych i prostych regułach blokowania.
Dla użytkowników indywidualnych ryzyko obejmuje przejęcie kontroli nad komputerem, kradzież danych uwierzytelniających, śledzenie aktywności oraz instalację kolejnych ładunków. W środowiskach firmowych pojedyncza infekcja może stać się punktem startowym do ruchu bocznego, eskalacji uprawnień, utraty danych i długotrwałej obecności atakującego w sieci.
Kampania pokazuje także, że granica między aplikacją potencjalnie niechcianą a pełnoprawnym malware staje się coraz mniej wyraźna. Dla zespołów SOC i IR oznacza to konieczność traktowania oprogramowania o wątpliwej reputacji jako realnego wektora wejścia do organizacji.
Rekomendacje
Organizacje powinny ograniczyć możliwość instalacji nieautoryzowanego oprogramowania na stacjach roboczych. Kluczowe znaczenie mają kontrola aplikacyjna, polityki allowlisting oraz centralny proces zatwierdzania nowych narzędzi użytkownika.
Równie ważne jest unikanie dodawania programów o niepewnej reputacji do wyjątków w systemach ochronnych. Każdy wyjątek powinien mieć uzasadnienie biznesowe, być ograniczony czasowo i podlegać regularnemu przeglądowi.
Z perspektywy detekcji warto monitorować:
- uruchamianie podpisanych aplikacji z lokalnymi, nieoczekiwanymi bibliotekami DLL,
- tworzenie lub modyfikację wpisów autostartu przez nietypowe instalatory,
- użycie
runasw łańcuchu wykonywania nieznanego oprogramowania, - anomalie sieciowe kierowane do rzadkich adresów IP i portów,
- próby oznaczania procesu jako krytycznego.
Zalecane jest także regularne polowanie na zagrożenia związane z DLL sideloading, korelacja telemetrii z EDR, Sysmon i logów sieciowych oraz szybka izolacja hosta w przypadku wykrycia podobnych zachowań. W procesie reagowania należy zabezpieczyć artefakty pamięci i dysku oraz przeanalizować trwałość infekcji i komunikację z serwerami sterującymi.
Podsumowanie
Kampania z użyciem ValleyRAT potwierdza, że zaufanie do podpisanych aplikacji może być skutecznie wykorzystywane przeciwko użytkownikom i organizacjom. Połączenie adware, DLL sideloading oraz mechanizmów osłabiania ochrony systemu tworzy groźny model ataku, który dobrze wpisuje się w nowoczesne techniki unikania wykrycia.
Dla zespołów bezpieczeństwa najważniejszy wniosek jest prosty: oprogramowanie o niskiej reputacji nie powinno być traktowane wyłącznie jako uciążliwość. W wielu przypadkach może ono pełnić rolę nośnika zaawansowanego backdoora i otwierać drogę do poważnej kompromitacji środowiska.