De aan China gelinkte dreigingsgroep Silver Fox verspreidt de backdoor ValleyRAT via een vermomde versie van QN Wallpaper, een op zichzelf legitieme Chinese applicatie voor bureaubladachtergronden die tegelijk als adware fungeert. Dat meldt Kaspersky, dat de campagne in kaart bracht.
De truc zit in de installatie: het gemanipuleerde installatiebestand pakt een echt, digitaal ondertekend uitvoerbaar bestand uit (QnWallpaper.exe), dat vervolgens een kwaadaardige bestand genaamd libcef.dll uit dezelfde map laadt. Doordat de backdoor zo binnen een vertrouwd, gesigneerd proces draait — een techniek die bekendstaat als DLL-sideloading — glipt ValleyRAT langs beveiligingssoftware. Dat werkt des te beter omdat gebruikers dit soort adware, dat vaak als hinderlijk maar ongevaarlijk wordt gezien, zelf aan uitzonderingslijsten van hun antivirussoftware toevoegen.
ValleyRAT, ook bekend als Winos 4.0, is een volwaardige backdoor die toetsaanslagen en klembordinhoud verzamelt, schermafbeeldingen maakt en aanvullende kwaadaardige modules kan nalanden. De malware schakelt Windows Defender uit via registeraanpassingen, nestelt zich in de automatische opstartlijst, vraagt waar nodig beheerdersrechten op en kan zichzelf als kritiek systeemproces markeren zodat het niet zomaar kan worden afgesloten.
Kaspersky registreerde dit jaar wereldwijd meer dan 100.000 detecties bij ruim 1.500 unieke gebruikers, met de zwaartepunten in China en India. De onderzoekers benadrukken dat dit soort adware en de affiliate-netwerken erachter “veel gevaarlijker kunnen blijken dan ze op het eerste gezicht lijken”, en waarschuwen gebruikers om terughoudend te zijn met software van twijfelachtige herkomst.
Ook in Nederland duiken dit soort “gratis” wallpaper- en optimalisatietools regelmatig op via advertenties en downloadsites. Voor bedrijven is de les vooral organisatorisch: stel een duidelijk beleid op voor software van derden, en zorg dat medewerkers niet zelf naar eigen inzicht uitzonderingen kunnen toevoegen aan antivirus- of EDR-software. Een centraal beheerde allowlist voor toegestane applicaties voorkomt dat gebruikers ongemerkt de eigen beveiliging omzeilen.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.