Introducción

El backdoor ValleyRAT ha sido detectado distribuyéndose bajo la apariencia de una aplicación de adware firmada, específicamente el QN Wallpaper, un software legítimo chino que, en su forma original, actúa como adware. Sin embargo, este camuflaje permite que el malware eluda los antivirus, ya que los usuarios tienden a añadir dicho software a sus listas de exclusiones.

Detalles del ataque

La empresa de ciberseguridad Kaspersky ha señalado que el actor detrás de esta amenaza, conocido como Silver Fox, utiliza el disfraz del QN Wallpaper para ejecutar el malware sin levantar sospechas. Una vez instalado, ValleyRAT (también conocido como Winos 4.0) otorga al atacante un control total sobre el dispositivo comprometido. Kaspersky advierte que este tipo de ataques son un claro ejemplo de cómo el adware y las redes de afiliados pueden representar un peligro mayor del que aparentan.

ValleyRAT es una puerta trasera sofisticada que tiene la capacidad de recopilar datos sensibles, incluidos pulsaciones de teclas, contenido del portapapeles y realizar capturas de pantalla. Además, puede descargar otros módulos maliciosos, aumentando así su capacidad de daño.

Técnica de ocultación

El método utilizado para ocultar el malware implica el DLL sideloading. El instalador descomprime una copia modificada del QN Wallpaper y ejecuta su archivo firmado, QnWallpaper.exe, que carga una biblioteca maliciosa, libcef.dll, ubicada en el mismo directorio. Al ejecutarse dentro de un proceso legítimo firmado, el backdoor puede operar sin activar las protecciones que confían en la firma.

Antes de que el componente de adware se inicie, el instalador desactiva Windows Defender mediante la clave de registro DisableAntiSpyware y añade el programa a los elementos de inicio del sistema. En caso de que el usuario que ha iniciado sesión no tenga derechos de administrador, el malware se reinicia con privilegios de administrador utilizando el comando runas. Además, ValleyRAT puede marcar su propio proceso como crítico, lo que provoca que cualquier intento de terminarlo resulte en una pantalla azul de la muerte (BSOD).

Indicadores de compromiso (IoCs)

Kaspersky ha compartido varios indicadores de compromiso asociados con este ataque: - Hashes (MD5): - Instalador enviado: `c24e99f9437feacaa63766a3cde3fe3d` - Biblioteca maliciosa: `07ddbbe2c71c45577a7a4fbcdba0df91` - Otro hash: `8a626d844943da3456b044f38deae3a2`

- Servidores de comando y control: - `103.45.66.18` en los puertos 441, 442 y 443 - `192.253.225.173` en los puertos 6666 y 8888

- Dominios en la cadena: - `qnwallpaper.keansoft.cn`, que es el sitio de descarga del adware. - `meeting.tencent.com`, una página legítima utilizada como señuelo.

Conclusiones

Kaspersky ha registrado más de 100,000 detecciones de ValleyRAT y malware asociado a lo largo de 2026, afectando a más de 1,500 usuarios únicos, principalmente en China e India. La empresa recomienda a las organizaciones establecer políticas claras sobre el uso de software de terceros en dispositivos de trabajo y concienciar a su personal sobre estas amenazas. Para los usuarios individuales, la recomendación es evitar la instalación de software con reputación dudosa y, aún más importante, no añadir dicho software a las listas de exclusión de sus soluciones de seguridad. La situación actual subraya la necesidad de una mayor vigilancia y precaución ante el uso de aplicaciones aparentemente inofensivas.

Fuente

Ver noticia original