خلاصهٔ حادثه
گروه تهدید شناختهشده Silver Fox در کمپینی جدید، پشتی ValleyRAT را از طریق نسخهای تغییر یافته از ابزار والپیپر چینی QN Wallpaper منتشر کرده است. مهاجمان با بهرهگیری از یک فایل امضاشدهٔ مشروع، کدی مخرب را داخل فرایند قانونی اجرا و تلاش میکنند تا از کنترلهای اعتماد به امضا و مکانیسمهای حفاظتی عبور کنند.
روش کار حمله
نصبکننده نسخهٔ آلودهٔ QN Wallpaper را خارج و فایل امضاشدهٔ QnWallpaper.exe را اجرا میکند. این فرایند سپس کتابخانهٔ مخربی به نام libcef.dll را که در همان پوشه قرار دارد بارگذاری میکند؛ روشی که به DLL sideloading شناخته میشود و اجرای کد مخرب را درون یک فرایند قانونی ممکن میسازد.
گامهای اجرای حمله
- انتشار نصبکنندهٔ تغییر یافته تحت پوشش نرمافزار مشروع.
- اجرای
QnWallpaper.exeامضاشده که بهظاهر قانونی است. - بارگذاری
libcef.dllمخرب و اجرای ماژولهای ValleyRAT در فضای فرایند امضاشده. - ایجاد پایداری و تلاش برای ارتقاء امتیازها در صورت نداشتن دسترسی مدیر (با استفاده از
runas).
توانمندیها و رفتار مخرب ValleyRAT
- تغییر مقدار رجیستری
DisableAntiSpywareبرای غیرفعالسازی حفاظت ویندوز دیفندر و افزودن برنامه به راهانداز خودکار سیستم. - تلاش برای ارتقاء امتیاز از طریق اجرای مجدد با
runasدر صورت نبود حقوق مدیر. - قابلیتهای جاسوسی و کنترل از راه دور شامل ثبت کلیدها، خواندن کلیپبورد، تهیه اسکرینشات و دانلود ماژولهای افزایشی.
- قابلیت علامتگذاری فرایند بهعنوان «بحرانی» بهمنظور جلوگیری از خاتمهٔ آن و بالقوه ایجاد شرایط صفحهٔ آبی مرگ در صورت تلاش برای بستن فرایند.
شاخصهای تهاجم (IoC)
کسپرسکی شاخصهای زیر را منتشر کرده است؛ بررسی این موارد در صورت شک به آلودگی ضروری است:
- هشها (MD5):
c24e99f9437feacaa63766a3cde3fe3d(نصبکننده)،07ddbbe2c71c45577a7a4fbcdba0df91(libcef.dll مخرب)،8a626d844943da3456b044f38deae3a2 - سرورهای فرمان و کنترل:
103.45.66.18روی پورتهای441،442و443و192.253.225.173روی پورتهای6666و8888 - دامنهها:
qnwallpaper[.]keansoft[.]cn(صفحهٔ دانلود ادور) وmeeting[.]tencent[.]com(صفحهٔ مشروع که بهعنوان طعمه باز میشود) - آثار میزبان: مقدار رجیستری
DisableAntiSpywareو پوشهٔ نصبC:\Program Files\QNWallpaper\5.4.0.1662\
سابقه و ارتباط با کمپینهای قبلی
کسپرسکی اشاره میکند که توزیع جغرافیایی و نشانههای فنی، Silver Fox را بهعنوان عامل محتمل معرفی میکند. این گروه پیشتر نیز از اجرای جانبی DLL در برنامههای امضاشده بهره برده بود. گزارشهای دیگر مانند Cato Networks نمونههایی از سوءاستفادهٔ مشابه علیه سازندگان نرمافزار را مستندسازی کردهاند. نام فایل libcef.dll در لودرهای ValleyRAT نسخههای 2025 نیز مشاهده شده است که همخوانیِ رفتارها را نشان میدهد.
محدودهٔ آلودگی و دادههای آماری
کسپرسکی گزارش میدهد که طی سال 2026 بیش از 100,000 شناسایی مرتبط با ValleyRAT و بدافزارهای همراه ثبت شده و بیش از 1,500 کاربر منحصربهفرد تحتتأثیر قرار گرفتهاند. این آمار شامل تمام فعالیتهای ValleyRAT در طول سال است و نه صرفاً این کمپین پوششی.
اقدامات فوری و توصیههای امنیتی
توصیههای عملی برای کاهش ریسک و پاسخ سریع:
- فوراً فایلها و مسیرهای اشارهشده در شاخصها را در نقاط انتهایی و در لاگهای شبکه جستجو و در صورت مطابقت، دستگاهها را ایزوله کنید.
- از نصب نرمافزارهای با منشأ نامشخص خودداری کنید و بستههای نرمافزاری را تنها از منابع رسمی دانلود نمایید.
- نرمافزارهای مشکوک را بهعنوان استثنا در راهحلهای امنیتی اضافه نکنید و نمونهها را برای تحلیل در محیط قرنطینه قرار دهید.
- سیاستهای نصب نرمافزار روی دستگاههای کاری را تشدید کرده و کارکنان را نسبت به مهندسی اجتماعی و برنامههای پوششی آموزش دهید.
- پویشهای دورهای فایل سیستمی، رجیستری و ترافیک خروجی مبتنی بر شاخصهای ارائهشده را تنظیم کنید و از سامانهٔ مانیتورینگ رفتاری بهره ببرید.
پیشنهادات پیشگیرانه برای بلندمدت
- مکانیزمهای «اعتماد صفر» را تقویت کنید: بررسی امضاها، قرنطینهٔ نمونهها و محدودسازی اجرای نرمافزارهای ثالث در محیطهای حساس.
- قوانین least privilege را اعمال کنید تا کاربران معمولی امکان نصب یا اجرای فایلهایی که به ارتقاء امتیاز نیاز دارند نداشته باشند.
- بهروزرسانی و وصلهگذاری منظم برنامهها و سیستمعامل را همراه با تحلیل رفتار و تحلیل لاگها انجام دهید.
منابع برای تحلیلهای فنی
برای بررسیهای فنی و دستورالعملهای بیشتر میتوان صفحات رسمی Kaspersky و گزارشهای تحقیقات تهدید مانند مطالب Cato Networks را دنبال کرد.
جمعبندی
ValleyRAT بار دیگر نشان داد که سوءاستفاده از نرمافزارهای مشروع برای بارگذاری کد مخرب یک روش مؤثر و رو به رشد است. سازمانها باید رویکردهای پیشگیرانه و دفاعی را تقویت کنند، از جمله سیاستهای نصب محدود، تحلیل امضا و مانیتورینگ مداوم رفتار برنامهها تا احتمال سوءاستفاده از بستههای نرمافزاری ثالث کاهش یابد.





