خلاصهٔ حادثه

گروه تهدید شناخته‌شده Silver Fox در کمپینی جدید، پشتی ValleyRAT را از طریق نسخه‌ای تغییر یافته از ابزار والپیپر چینی QN Wallpaper منتشر کرده است. مهاجمان با بهره‌گیری از یک فایل امضاشدهٔ مشروع، کدی مخرب را داخل فرایند قانونی اجرا و تلاش می‌کنند تا از کنترل‌های اعتماد به امضا و مکانیسم‌های حفاظتی عبور کنند.

روش کار حمله

نصب‌کننده نسخهٔ آلودهٔ QN Wallpaper را خارج و فایل امضاشدهٔ QnWallpaper.exe را اجرا می‌کند. این فرایند سپس کتابخانهٔ مخربی به نام libcef.dll را که در همان پوشه قرار دارد بارگذاری می‌کند؛ روشی که به DLL sideloading شناخته می‌شود و اجرای کد مخرب را درون یک فرایند قانونی ممکن می‌سازد.

گام‌های اجرای حمله

  1. انتشار نصب‌کنندهٔ تغییر یافته تحت پوشش نرم‌افزار مشروع.
  2. اجرای QnWallpaper.exe امضاشده که به‌ظاهر قانونی است.
  3. بارگذاری libcef.dll مخرب و اجرای ماژول‌های ValleyRAT در فضای فرایند امضاشده.
  4. ایجاد پایداری و تلاش برای ارتقاء امتیازها در صورت نداشتن دسترسی مدیر (با استفاده از runas).
نمایی از فرایند نصب QN Wallpaper و بارگذاری libcef.dll

توانمندی‌ها و رفتار مخرب ValleyRAT

  • تغییر مقدار رجیستری DisableAntiSpyware برای غیرفعال‌سازی حفاظت ویندوز دیفندر و افزودن برنامه به راه‌انداز خودکار سیستم.
  • تلاش برای ارتقاء امتیاز از طریق اجرای مجدد با runas در صورت نبود حقوق مدیر.
  • قابلیت‌های جاسوسی و کنترل از راه دور شامل ثبت کلیدها، خواندن کلیپ‌بورد، تهیه اسکرین‌شات و دانلود ماژول‌های افزایشی.
  • قابلیت علامت‌گذاری فرایند به‌عنوان «بحرانی» به‌منظور جلوگیری از خاتمهٔ آن و بالقوه ایجاد شرایط صفحهٔ آبی مرگ در صورت تلاش برای بستن فرایند.

شاخص‌های تهاجم (IoC)

کسپرسکی شاخص‌های زیر را منتشر کرده است؛ بررسی این موارد در صورت شک به آلودگی ضروری است:

  • هش‌ها (MD5): c24e99f9437feacaa63766a3cde3fe3d (نصب‌کننده)، 07ddbbe2c71c45577a7a4fbcdba0df91 (libcef.dll مخرب)، 8a626d844943da3456b044f38deae3a2
  • سرورهای فرمان و کنترل: 103.45.66.18 روی پورت‌های 441، 442 و 443 و 192.253.225.173 روی پورت‌های 6666 و 8888
  • دامنه‌ها: qnwallpaper[.]keansoft[.]cn (صفحهٔ دانلود ادور) و meeting[.]tencent[.]com (صفحهٔ مشروع که به‌عنوان طعمه باز می‌شود)
  • آثار میزبان: مقدار رجیستری DisableAntiSpyware و پوشهٔ نصب C:\Program Files\QNWallpaper\5.4.0.1662\

سابقه و ارتباط با کمپین‌های قبلی

کسپرسکی اشاره می‌کند که توزیع جغرافیایی و نشانه‌های فنی، Silver Fox را به‌عنوان عامل محتمل معرفی می‌کند. این گروه پیش‌تر نیز از اجرای جانبی DLL در برنامه‌های امضاشده بهره برده بود. گزارش‌های دیگر مانند Cato Networks نمونه‌هایی از سوءاستفادهٔ مشابه علیه سازندگان نرم‌افزار را مستندسازی کرده‌اند. نام فایل libcef.dll در لودرهای ValleyRAT نسخه‌های 2025 نیز مشاهده شده است که همخوانیِ رفتارها را نشان می‌دهد.

محدودهٔ آلودگی و داده‌های آماری

کسپرسکی گزارش می‌دهد که طی سال 2026 بیش از 100,000 شناسایی مرتبط با ValleyRAT و بدافزارهای همراه ثبت شده و بیش از 1,500 کاربر منحصربه‌فرد تحت‌تأثیر قرار گرفته‌اند. این آمار شامل تمام فعالیت‌های ValleyRAT در طول سال است و نه صرفاً این کمپین پوششی.

اقدامات فوری و توصیه‌های امنیتی

توصیه‌های عملی برای کاهش ریسک و پاسخ سریع:

  • فوراً فایل‌ها و مسیرهای اشاره‌شده در شاخص‌ها را در نقاط انتهایی و در لاگ‌های شبکه جستجو و در صورت مطابقت، دستگاه‌ها را ایزوله کنید.
  • از نصب نرم‌افزارهای با منشأ نامشخص خودداری کنید و بسته‌های نرم‌افزاری را تنها از منابع رسمی دانلود نمایید.
  • نرم‌افزارهای مشکوک را به‌عنوان استثنا در راه‌حل‌های امنیتی اضافه نکنید و نمونه‌ها را برای تحلیل در محیط قرنطینه قرار دهید.
  • سیاست‌های نصب نرم‌افزار روی دستگاه‌های کاری را تشدید کرده و کارکنان را نسبت به مهندسی اجتماعی و برنامه‌های پوششی آموزش دهید.
  • پویش‌های دوره‌ای فایل سیستمی، رجیستری و ترافیک خروجی مبتنی بر شاخص‌های ارائه‌شده را تنظیم کنید و از سامانهٔ مانیتورینگ رفتاری بهره ببرید.

پیشنهادات پیشگیرانه برای بلندمدت

  • مکانیزم‌های «اعتماد صفر» را تقویت کنید: بررسی امضاها، قرنطینهٔ نمونه‌ها و محدودسازی اجرای نرم‌افزارهای ثالث در محیط‌های حساس.
  • قوانین least privilege را اعمال کنید تا کاربران معمولی امکان نصب یا اجرای فایل‌هایی که به ارتقاء امتیاز نیاز دارند نداشته باشند.
  • به‌روزرسانی و وصله‌گذاری منظم برنامه‌ها و سیستم‌عامل را همراه با تحلیل رفتار و تحلیل لاگ‌ها انجام دهید.

منابع برای تحلیل‌های فنی

برای بررسی‌های فنی و دستورالعمل‌های بیشتر می‌توان صفحات رسمی Kaspersky و گزارش‌های تحقیقات تهدید مانند مطالب Cato Networks را دنبال کرد.

جمع‌بندی

ValleyRAT بار دیگر نشان داد که سوءاستفاده از نرم‌افزارهای مشروع برای بارگذاری کد مخرب یک روش مؤثر و رو به رشد است. سازمان‌ها باید رویکردهای پیشگیرانه و دفاعی را تقویت کنند، از جمله سیاست‌های نصب محدود، تحلیل امضا و مانیتورینگ مداوم رفتار برنامه‌ها تا احتمال سوءاستفاده از بسته‌های نرم‌افزاری ثالث کاهش یابد.