Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Agosto 31, 2026, 02:01:28 PM

Título: Silver Fox distribuye ValleyRAT mediante falso adware
Publicado por: Dragora en Agosto 31, 2026, 02:01:28 PM
(https://i.imgur.com/kgeuhN3.png)

El actor de amenazas Silver Fox ha vuelto a demostrar la eficacia de una técnica cada vez más utilizada en campañas de malware: aprovechar software legítimo y firmado digitalmente para ocultar una carga maliciosa. En esta ocasión, el grupo está distribuyendo ValleyRAT, una peligrosa puerta trasera también conocida como Winos 4.0, mediante una versión manipulada de QN Wallpaper, una aplicación china de fondos de pantalla que originalmente funciona como adware.

La campaña ha sido analizada por Kaspersky, que identificó una cadena de infección diseñada para aprovechar la confianza que los usuarios y determinadas herramientas de seguridad depositan en aplicaciones aparentemente legítimas. El ataque combina carga lateral de DLL (DLL sideloading), modificaciones del registro, mecanismos de persistencia y técnicas destinadas a desactivar Windows Defender.

El resultado es una infección especialmente peligrosa: una vez que ValleyRAT consigue ejecutarse, los atacantes pueden obtener un amplio nivel de control sobre el sistema comprometido y utilizarlo para recopilar información, realizar vigilancia y desplegar componentes maliciosos adicionales.

Silver Fox utiliza QN Wallpaper como señuelo

El punto de partida de esta campaña es QN Wallpaper, una herramienta legítima de origen chino utilizada para gestionar fondos de pantalla en Windows. En su versión original, el programa presenta características propias del adware, como la inclusión de aplicaciones asociadas y la visualización de publicidad.

Silver Fox habría construido su ataque alrededor de una copia modificada de este software. La estrategia resulta especialmente efectiva porque la víctima no necesariamente percibe la instalación como una actividad sospechosa. En lugar de enfrentarse a un archivo ejecutable con un nombre claramente relacionado con malware, el usuario instala una aplicación que aparenta ser un programa convencional.

Sin embargo, detrás de esta apariencia se encuentra una cadena de infección diseñada para ejecutar ValleyRAT.

Según Kaspersky, la asociación con Silver Fox se basa principalmente en la geografía observada y en las características de la carga útil utilizada. La firma de ciberseguridad también advierte que este caso demuestra los riesgos que pueden esconder determinadas aplicaciones distribuidas a través de redes de afiliados, sitios de descarga cuestionables o canales no oficiales.

La carga lateral de DLL permite ocultar ValleyRAT

Uno de los elementos técnicos más importantes de la campaña es el uso de DLL sideloading, una técnica que permite ejecutar una biblioteca maliciosa aprovechando un programa legítimo.

El instalador utilizado por los atacantes desempaqueta una copia modificada de QN Wallpaper junto con una biblioteca maliciosa llamada libcef.dll. El ejecutable firmado de la aplicación carga posteriormente esa DLL desde su directorio local.

De esta manera, el código malicioso termina ejecutándose dentro del contexto de un proceso asociado con software legítimo y firmado digitalmente. La firma válida del ejecutable puede ayudar al atacante a pasar desapercibido frente a controles que utilizan la reputación o la firma del archivo como una señal de confianza.

Esta técnica no es nueva para Silver Fox. Kaspersky y otros investigadores ya habían documentado anteriormente el uso de aplicaciones legítimas para realizar carga lateral de DLL, lo que demuestra que el grupo continúa perfeccionando una estrategia basada en abusar de software confiable en lugar de depender exclusivamente de ejecutables maliciosos evidentes.

ValleyRAT desactiva Windows Defender y establece persistencia

La cadena de infección incorpora además acciones destinadas a debilitar las defensas del sistema. Antes de que el componente de adware entre en funcionamiento, el instalador modifica el registro de Windows para desactivar determinadas funciones de protección de Microsoft Defender.

El malware también añade mecanismos de ejecución automática para conseguir persistencia en el equipo. En determinadas circunstancias, si el usuario que ejecuta la instalación no dispone de privilegios suficientes, la amenaza intenta reiniciarse con el objetivo de obtener mayores permisos.

Estas acciones convierten una instalación aparentemente convencional en una infección mucho más grave. La combinación de persistencia, evasión de seguridad y ejecución de código malicioso permite que ValleyRAT permanezca activo durante más tiempo y proporcione a los operadores una plataforma para futuras acciones.

Una puerta trasera con capacidades de espionaje

El peligro de ValleyRAT no termina con su instalación. La amenaza dispone de capacidades que permiten convertir un equipo comprometido en una fuente de información para los atacantes.

Entre las funciones atribuidas al malware se encuentran la captura de pulsaciones de teclado, la recopilación del contenido del portapapeles, la realización de capturas de pantalla y la descarga o ejecución de módulos maliciosos adicionales.

Estas capacidades pueden exponer información especialmente sensible, desde credenciales introducidas por el usuario hasta documentos, comunicaciones, datos copiados temporalmente al portapapeles o información visualizada en pantalla.

Además, la posibilidad de desplegar módulos adicionales proporciona a los operadores una infraestructura flexible. En lugar de limitarse a una única función, ValleyRAT puede actuar como una puerta de entrada para otras herramientas y cargas útiles.

ValleyRAT puede dificultar su terminación

Otra característica especialmente llamativa de la muestra analizada por Kaspersky es su capacidad para marcar su propio proceso como crítico.

Esta técnica está diseñada para dificultar la intervención del usuario o del administrador. Si se intenta finalizar un proceso marcado de esta manera, Windows puede provocar una pantalla azul de la muerte (BSOD).

Desde el punto de vista del atacante, este comportamiento aumenta la resistencia del malware frente a los intentos manuales de eliminación. Para los equipos de seguridad, también representa una señal de que la amenaza no se limita a ejecutar una puerta trasera convencional, sino que incorpora mecanismos de protección de su propio proceso.

Indicadores de compromiso asociados a la campaña

Kaspersky proporcionó varios indicadores de compromiso (IoC) relacionados con la actividad observada. Entre ellos se encuentran hashes de archivos maliciosos, direcciones IP utilizadas para comunicaciones de mando y control, dominios empleados durante la cadena de infección y artefactos creados en los equipos afectados.

Entre los servidores de comando y control (C2) identificados figuran:


También se identificó el dominio asociado con la distribución de QN Wallpaper:


Otro dominio observado durante la cadena es meeting[.]Tencent[.]com, utilizado como recurso legítimo que puede funcionar como señuelo.

En los sistemas comprometidos también puede aparecer el directorio:

C:\Program Files\QNWallpaper\5.4.0.1662\

y el valor de registro DisableAntiSpyware, relacionado con la manipulación de las defensas de Windows.

Estos indicadores pueden resultar útiles para que los equipos de seguridad desarrollen reglas de detección, realicen búsquedas retrospectivas y determinen si algún dispositivo presenta señales relacionadas con esta campaña.

Silver Fox mantiene una estrategia de ataque consistente

La utilización de libcef.dll tampoco parece ser un hecho aislado. El mismo nombre de archivo ya había sido relacionado con cargadores de ValleyRAT observados anteriormente.

Además, Cato Networks documentó recientemente otra actividad atribuida a Silver Fox en la que el grupo abusó de aplicaciones legítimas para realizar carga lateral de DLL. Esta coincidencia refuerza la hipótesis de que el uso de software firmado como vehículo de ejecución forma parte de una estrategia recurrente del actor.

Kaspersky también ha relacionado a Silver Fox con campañas anteriores dirigidas contra organizaciones de India y Rusia, incluyendo operaciones con temática fiscal y otras familias de malware.

Más de 100.000 detecciones de ValleyRAT en 2026

La dimensión general de la amenaza también resulta significativa. Durante 2026, Kaspersky registró más de 100.000 detecciones de ValleyRAT y malware asociado, correspondientes a más de 1.500 usuarios únicos.

La mayoría de las detecciones se concentraron en China e India. No obstante, es importante interpretar correctamente estas cifras: los datos abarcan la actividad de ValleyRAT registrada durante el año y no representan exclusivamente a la campaña basada en QN Wallpaper.

Tampoco se ha establecido un número concreto de víctimas para esta campaña específica, ya que el análisis de Kaspersky se originó a partir de un único instalador presentado por un cliente.

Cómo protegerse de ValleyRAT y Silver Fox

El caso deja varias lecciones importantes para usuarios y organizaciones. La primera es evitar la descarga de software desde fuentes de dudosa reputación. Una aplicación que parece inofensiva puede haber sido modificada para incorporar una carga maliciosa.

También es fundamental no añadir programas sospechosos a las exclusiones del antivirus. Las exclusiones pueden ser útiles en determinados escenarios legítimos, pero concederlas a software desconocido elimina una de las principales capas de protección del sistema.

En entornos empresariales, los administradores deberían establecer políticas claras sobre qué aplicaciones pueden instalarse en los equipos corporativos. También conviene supervisar modificaciones de registro relacionadas con las defensas de Windows, detectar cargas laterales de DLL y vigilar procesos legítimos que carguen bibliotecas desde ubicaciones inesperadas.

La capacitación de los empleados es igualmente importante. Los usuarios deben comprender que una aplicación firmada digitalmente no es necesariamente segura en todos sus componentes. Los atacantes pueden abusar de programas legítimos para ejecutar código malicioso, por lo que la firma digital debe considerarse una señal dentro de un conjunto más amplio de indicadores.

En fin...

La campaña de Silver Fox contra usuarios de Windows mediante ValleyRAT demuestra cómo las amenazas modernas pueden esconderse detrás de aplicaciones aparentemente legítimas. El abuso de QN Wallpaper, combinado con la carga lateral de libcef.dll, la desactivación de Windows Defender y los mecanismos de persistencia, crea una cadena de infección diseñada para reducir las posibilidades de detección.

Para los usuarios, el mensaje es claro: instalar software de procedencia cuestionable y posteriormente incluirlo en las exclusiones del antivirus puede abrir la puerta a una infección grave. Para las organizaciones, el incidente pone de manifiesto la necesidad de controlar el software de terceros, supervisar comportamientos anómalos y utilizar mecanismos de detección capaces de identificar el abuso de aplicaciones legítimas.

ValleyRAT continúa siendo una amenaza relevante, y la evolución de las técnicas utilizadas por Silver Fox demuestra que los atacantes están recurriendo cada vez más a herramientas confiables como vehículo para ocultar actividades maliciosas. La combinación de buenas prácticas, protección multicapa, monitorización y concienciación de los usuarios sigue siendo fundamental para reducir el riesgo de compromiso.

Fuente: https://thehackernews.com/