Il gruppo Silver Fox diffonde il backdoor ValleyRAT camuffato da adware cinese firmato, sfruttando le esclusioni degli antivirus per ottenere il controllo completo dei dispositivi infetti. Kaspersky avverte: attenzione ai software di dubbia reputazione.
Il gruppo di cybercriminali noto come Silver Fox è stato individuato mentre distribuiva il malware ValleyRAT, un backdoor sofisticato, mascherato da applicazione adware cinese firmata. La tecnica sfrutta la tendenza degli utenti ad aggiungere software apparentemente legittimi alle esclusioni degli antivirus, consentendo così al malware di operare inosservato e ottenere il pieno controllo del sistema compromesso.
Secondo Kaspersky, la minaccia si basa su una versione modificata di QN Wallpaper, un vero strumento cinese per la gestione degli sfondi desktop che, nella sua forma originale, si comporta come adware mostrando banner pubblicitari e installando software partner. In questa campagna, però, l'installer scompatta una copia alterata del programma e avvia l'eseguibile firmato QnWallpaper.exe, che carica una DLL malevola (libcef.dll) presente nella stessa cartella. In questo modo, ValleyRAT viene eseguito all'interno di un processo firmato e affidabile, eludendo i controlli di sicurezza basati sulla firma digitale.
Come funziona l'attacco e quali sono i rischi
Prima di avviare la componente adware, l'installer disattiva Windows Defender tramite la chiave di registro DisableAntiSpyware e aggiunge il programma all'avvio automatico del sistema. Se l'utente non dispone dei privilegi di amministratore, il malware si rilancia con runas per ottenerli. ValleyRAT può inoltre contrassegnare il proprio processo come critico, causando un blue screen of death se si tenta di terminarlo. Una volta attivo, il backdoor consente agli operatori di raccogliere dati sensibili come tasti digitati, contenuti degli appunti, screenshot e di scaricare ulteriori moduli dannosi.
Kaspersky ha pubblicato alcuni indicatori di compromissione (IoC) utili per il rilevamento: hash MD5 dei file coinvolti, indirizzi IP dei server di comando e controllo (C2), domini utilizzati nella catena di infezione e artefatti di sistema come la chiave di registro e la cartella di installazione. La società sottolinea che la tecnica del DLL sideloading tramite software legittimo firmato è una pratica consolidata di Silver Fox, già osservata in precedenti campagne contro aziende giapponesi, indiane e russe.
Diffusione e raccomandazioni per utenti e aziende
L'analisi di Kaspersky si basa su un installer inviato da un cliente, ma la società segnala che nel corso del 2026 sono stati rilevati oltre 100.000 casi di ValleyRAT e malware correlati, con più di 1.500 utenti unici colpiti, soprattutto in Cina e India. Non è però possibile stimare quanti casi siano attribuibili a questa specifica campagna tramite adware.
Gli esperti raccomandano di evitare l'installazione di software di dubbia reputazione e, soprattutto, di non aggiungere mai tali programmi alle esclusioni degli strumenti di sicurezza. Per le organizzazioni, è fondamentale definire policy chiare sull'uso di software di terze parti sui dispositivi aziendali e sensibilizzare il personale sui rischi legati a queste minacce.