Выявлена кибератака на китайских пользователей Windows с использованием ValleyRAT

15.08.2024

Недавнее расследование FortiGuard Labs выявило сложную киберкампанию, направленную специально на китайских пользователей Windows с использованием вредоносного ПО ValleyRAT. Эта многоэтапная атака особенно нацелена на такие сектора, как электронная коммерция, финансы, продажи и управление, вызывая обеспокоенность среди компаний, работающих в этих областях.

Начальная инфекция

Начало этой атаки отмечено хитроумно составленной приманкой, часто маскирующейся под легитимный финансовый или бизнес-документ. Используя иконки, напоминающие доверенные приложения, такие как Microsoft Office, вредоносное ПО создает пустой файл, который запускает приложение по умолчанию для открытия документов Microsoft Office Word. В случаях, когда приложение по умолчанию не настроено, отображается сообщение об ошибке, которое служит для отвлечения пользователя.

После выполнения вредоносное ПО закрепляется в системе, создавая мьютекс и изменяя записи реестра. Оно использует различные техники для уклонения от обнаружения, включая проверки на виртуальные среды и сложные методы обфускации.

Доставка и выполнение полезной нагрузки

Ключевым аспектом этой кампании является развертывание шеллкода, позволяющего вредоносному ПО загружать свои компоненты непосредственно в память. Этот подход эффективно обходит традиционные механизмы обнаружения на основе файлов. Впоследствии вредоносное ПО устанавливает связь с сервером команд и управления (C2) для загрузки дополнительных компонентов, включая основную полезную нагрузку ValleyRAT.

FortiGuard Labs приписывает это вредоносное ПО предполагаемой группе APT под названием «Silver Fox». Группа известна своей способностью графически отслеживать действия пользователей, одновременно доставляя дополнительные плагины и вредоносное ПО на скомпрометированную систему.

Техники уклонения

Для повышения своей эффективности ValleyRAT использует ряд тактик уклонения. К ним относятся отключение антивирусного программного обеспечения, изменение настроек реестра для блокировки приложений безопасности и использование обфускации сна для усложнения анализа. Кроме того, вредоносное ПО кодирует свой шеллкод с помощью операции XOR для дальнейшего уклонения от сканеров памяти.

Возможности полезной нагрузки

Основные возможности полезной нагрузки ValleyRAT предоставляют злоумышленникам обширный контроль над зараженной системой. После встраивания оно может выполнять команды для мониторинга действий пользователей и развертывания произвольных плагинов для достижения целей злоумышленников.

ValleyRAT предназначен для мониторинга активности пользователей, эксфильтрации конфиденциальных данных и потенциального введения дополнительных вредоносных нагрузок. Его набор команд включает функции загрузки плагинов, захвата скриншотов, выполнения файлов, манипулирования реестром и управления критическими системными функциями, такими как перезагрузки, выключения и выходы из системы.

Кампания сосредоточена на китайских пользователях, что подчеркивается использованием приманок на китайском языке и стратегическим уклонением от популярных китайских антивирусных решений. Устойчивость вредоносного ПО и возможности удаленного выполнения команд представляют значительную угрозу для затронутых систем.

Эта кампания продолжает развиваться, и обновления будут предоставлены по мере появления новой информации. В то же время пользователям настоятельно рекомендуется держать свое программное обеспечение безопасности в актуальном состоянии и проявлять осторожность при взаимодействии с неожиданными файлами или ссылками.

Сопутствующие темы:

  • Фальшивое исправление для CrowdStrike распространяет Remcos

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
7508553
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1735313
скачали
WinRAR

WinRAR

Упрощайте управление файлами, сжимайте и извлекайте их быстро и безопасно.

5
735 отзывы
746713
скачали
Майнкрафт

Майнкрафт

Исследуйте мир приключений, стройте уникальные конструкции и выживайте в ночные часы.

5
750 отзывы
495631
скачали

Новости и обзоры для Desktop Windows

Улучшение функции Cross-Device Resume в Windows 11

Microsoft расширила функцию Cross-Device Resume в Windows 11, улучшив синхронизацию приложений и работу между устройствами.

Читать далее

Windows 11: Новые возможности в сборках Insider

Microsoft обновила программы Windows Insider, улучшив Windows 11 и добавив новые функции для бизнеса.

Читать далее

Microsoft Visio 2021 со значительной скидкой

Visio 2021 Professional: скидка $239 до 2024-02-08, лицензия навсегда. Новые шаблоны и функции.

Читать далее

Изменения в Code Vein: скидки и новые возможности

В Code Vein появились интересные обновления и скидки, ускоряющие геймплей и расширяющие возможности игроков.

Читать далее

Microsoft прекращает использование RC4 в Kerberos

Microsoft заменяет RC4 в Kerberos для повышения безопасности аутентификации Windows с 2026 года.

Читать далее

Обзор Highguard: Не спешите с выводами

Highguard запускается на Steam, привлекая 100,000 игроков, но получает 33% 'негативных' отзывов. Дайте шанс жанровому эксперименту.

Читать далее

PS2Recomp: Новый этап в перекомпиляции игр PS2

PS2Recomp переведёт игры PS2 на C++ для нативных портов на ПК, улучшая производительность.

Читать далее

Расширенные возможности моддинга с NVIDIA RTX Remix

NVIDIA обновила RTX Remix, добавив графические эффекты в классические игры без доступа к исходному коду.

Читать далее

Обновление Windows 11 KB5074109 мешает работе некоторых модемов

Обновление KB5074109 для Windows 11 удаляет старые драйверы, вызывая проблемы с модемами. Пользователи из пострадавших регионов ищут решения.

Читать далее

Anytype: Удобное управление задачами и проектами

Anytype заменяет Notion, Obsidian и Todoist для упрощения рабочих процессов.

Читать далее