Выявлена кибератака на китайских пользователей Windows с использованием ValleyRAT

15.08.2024

Недавнее расследование FortiGuard Labs выявило сложную киберкампанию, направленную специально на китайских пользователей Windows с использованием вредоносного ПО ValleyRAT. Эта многоэтапная атака особенно нацелена на такие сектора, как электронная коммерция, финансы, продажи и управление, вызывая обеспокоенность среди компаний, работающих в этих областях.

Начальная инфекция

Начало этой атаки отмечено хитроумно составленной приманкой, часто маскирующейся под легитимный финансовый или бизнес-документ. Используя иконки, напоминающие доверенные приложения, такие как Microsoft Office, вредоносное ПО создает пустой файл, который запускает приложение по умолчанию для открытия документов Microsoft Office Word. В случаях, когда приложение по умолчанию не настроено, отображается сообщение об ошибке, которое служит для отвлечения пользователя.

После выполнения вредоносное ПО закрепляется в системе, создавая мьютекс и изменяя записи реестра. Оно использует различные техники для уклонения от обнаружения, включая проверки на виртуальные среды и сложные методы обфускации.

Доставка и выполнение полезной нагрузки

Ключевым аспектом этой кампании является развертывание шеллкода, позволяющего вредоносному ПО загружать свои компоненты непосредственно в память. Этот подход эффективно обходит традиционные механизмы обнаружения на основе файлов. Впоследствии вредоносное ПО устанавливает связь с сервером команд и управления (C2) для загрузки дополнительных компонентов, включая основную полезную нагрузку ValleyRAT.

FortiGuard Labs приписывает это вредоносное ПО предполагаемой группе APT под названием «Silver Fox». Группа известна своей способностью графически отслеживать действия пользователей, одновременно доставляя дополнительные плагины и вредоносное ПО на скомпрометированную систему.

Техники уклонения

Для повышения своей эффективности ValleyRAT использует ряд тактик уклонения. К ним относятся отключение антивирусного программного обеспечения, изменение настроек реестра для блокировки приложений безопасности и использование обфускации сна для усложнения анализа. Кроме того, вредоносное ПО кодирует свой шеллкод с помощью операции XOR для дальнейшего уклонения от сканеров памяти.

Возможности полезной нагрузки

Основные возможности полезной нагрузки ValleyRAT предоставляют злоумышленникам обширный контроль над зараженной системой. После встраивания оно может выполнять команды для мониторинга действий пользователей и развертывания произвольных плагинов для достижения целей злоумышленников.

ValleyRAT предназначен для мониторинга активности пользователей, эксфильтрации конфиденциальных данных и потенциального введения дополнительных вредоносных нагрузок. Его набор команд включает функции загрузки плагинов, захвата скриншотов, выполнения файлов, манипулирования реестром и управления критическими системными функциями, такими как перезагрузки, выключения и выходы из системы.

Кампания сосредоточена на китайских пользователях, что подчеркивается использованием приманок на китайском языке и стратегическим уклонением от популярных китайских антивирусных решений. Устойчивость вредоносного ПО и возможности удаленного выполнения команд представляют значительную угрозу для затронутых систем.

Эта кампания продолжает развиваться, и обновления будут предоставлены по мере появления новой информации. В то же время пользователям настоятельно рекомендуется держать свое программное обеспечение безопасности в актуальном состоянии и проявлять осторожность при взаимодействии с неожиданными файлами или ссылками.

Сопутствующие темы:

  • Фальшивое исправление для CrowdStrike распространяет Remcos

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
6386985
скачали
WhatsApp

WhatsApp

WhatsApp Cкачать бесплатно для Windows ПК

5
703 отзывы
2930989
скачали
Telegram

Telegram

Телеграмм Cкачать бесплатно для Windows ПК

5
572 отзывы
2167941
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1270798
скачали

Новости и обзоры для Desktop Windows

Europa Universalis 5 выходит на EU5 в ноябре 2025

Europa Universalis 5 от Paradox выйдет в ноябре 2025 года на EU5, возвращая культовую стратегическую серию с новыми сложностями.

Читать далее

Новый пошаговый режим в игре Pillars с 2023-11-05

Obsidian добавляет пошаговый режим в Pillars of Eternity с 2023-11-05. Игроки смогут переключаться между режимами в любой момент.

Читать далее

Arc Raiders: Новые Возможности для Одиночной Очереди

Arc Raiders в режиме одиночной очереди предлагает уникальный опыт выживания, где общение способствует сотрудничеству.

Читать далее

Microsoft устраняет уязвимости в GDI, угрожающие безопасностью

Новые уязвимости в GDI на Windows устранены для предотвращения удаленного выполнения кода. Ключевые патчи выпущены в 2025 году.

Читать далее

Zeekerss выпустил текстовую игру Welcome to the Dark Place

Zeekerss завершил разработку игры Welcome to the Dark Place, потратив на её создание более десяти лет. Высокие оценки на Steam.

Читать далее

Крис Стокман готовит приквел к Saints Row

Крис Стокман сообщил о разработке приквела Saints Row, назвав проект Saints Row '77. Ожидается возврат к раннему сатирическому стилю серии.

Читать далее

Девелопер уменьшил Windows 7 до 69 МБ: ОС загружается, но почти ничего не работает

Экспериментальная версия Windows 7 размером 69 МБ, которая загружается, но не поддерживает запуск большинства программ.

Читать далее

Breach Wizards: Новые уровни и скидка

Breach Wizards расширяет игру новыми уровнями из сообщества. Новая сложность и персонаж Бори уже доступны, скидка до 2023-11-09.

Читать далее

Stalker 2 уйдет из Game Pass в 2025 году

Stalker 2 и другие игры покинут Game Pass 2025-11-15, уступая место новым релизам.

Читать далее

В Пхеньяне открыт новый компьютерный клуб

В Пхеньяне теперь доступен новый компьютерный клуб. Открытие поможет развитию технологий и других объектов в Северной Корее.

Читать далее