ValleyRAT se Esconde em Adware Chinês QN Wallpaper, Alerta Kaspersky
Aprofundamento CEVIU
Aprofundamento
A mais recente tática do ValleyRAT, identificada pela Kaspersky, destaca a sofisticação dos cibercriminosos. Eles escondem este backdoor em uma versão modificada do adware QN Wallpaper, abusando de sua assinatura digital legítima. A técnica é conhecida como DLL sideloading: uma libcef.dll comprometida é injetada no processo QnWallpaper.exe, permitindo que o RAT opere sob a camuflagem de um programa confiável.
Este backdoor não é um malware qualquer. O ValleyRAT tem uma gama de funções para exfiltração de dados e controle do sistema. Ele coleta informações detalhadas do sistema, intercepta digitações e conteúdo da área de transferência, monitora janelas ativas e tira capturas de tela. Mais alarmante, ele pode reiniciar a máquina, limpar logs, alterar endereços de C2 e baixar módulos adicionais, inclusive usando Process Hollowing para injetar código em processos svchost. Configurado como processo crítico, derrubá-lo pode até causar uma BSOD, forçando o sistema a parar.
O que mudou
Esta nova operação do ValleyRAT mostra uma evolução clara nas táticas de evasão, que o CEVIU News acompanha há algum tempo. A campanha de 4 de setembro de 2026, com o QN Wallpaper, usa a técnica de DLL sideloading sob um processo assinado. Isso não é uma novidade isolada: em 19 de junho de 2026, noticiamos como o Dropping Elephant explorava o binário legítimo Fondue.exe para side-loading. Em 14 de abril de 2026, também mostramos como o PlugX RAT era entregue junto a um aplicativo legítimo Claude, em um site falso.
A evolução aqui é a combinação desses elementos: usar um adware conhecido (QN Wallpaper) com uma assinatura digital válida como vetor para um backdoor complexo como o ValleyRAT. Os criminosos transformaram o que era apenas um software irritante em uma porta de entrada para vigilância e controle completo, aproveitando a confiança em um executável assinado para se camuflar ainda mais profundamente nos sistemas.
Por que isso importa
A tática do ValleyRAT é um alerta crítico para a segurança corporativa. O uso de DLL sideloading em um processo com assinatura digital legítima permite que o malware burle defesas tradicionais baseadas em reputação e assinaturas. Isso significa que softwares considerados
Linha do tempo
CEVIU News publica sobre ataque ClickFix explorando WorkFlowy com trojanização de arquivo .asar para C2.
CEVIU News reporta site falso do Claude distribuindo o RAT PlugX junto com o aplicativo legítimo.
CEVIU News divulga campanha Dropping Elephant usando side-loading em Fondue.exe para evadir defesas.
ValleyRAT é descoberto se escondendo em adware chinês QN Wallpaper, usando DLL sideloading.
Perguntas frequentes
O que é DLL sideloading e por que é eficaz neste ataque?
DLL sideloading é uma técnica onde um programa legítimo carrega uma biblioteca de vínculo dinâmico (DLL) maliciosa em vez de uma legítima, que geralmente tem o mesmo nome e está em um caminho de busca preferencial. Neste caso, a libcef.dll comprometida é carregada pelo QnWallpaper.exe. É eficaz porque o processo pai (o adware) é legítimo e assinado, passando despercebido por muitas soluções de segurança.
Quais as capacidades do ValleyRAT e como ele se mantém persistente?
O ValleyRAT é um backdoor completo: ele coleta dados sensíveis (teclas digitadas, área de transferência, capturas de tela), permite controle remoto (reiniciar, desligar, alterar C2) e pode baixar módulos adicionais. Para persistência e evasão, ele injeta código via Process Hollowing em svchost e pode se marcar como processo crítico, causando BSOD se for encerrado à força.
Por que o uso de um adware assinado é uma estratégia inteligente para os atacantes?
Um adware assinado digitalmente confere uma camada de legitimidade ao processo. Softwares assinados tendem a levantar menos suspeitas de sistemas de segurança e usuários. Além disso, muitos usuários adicionam intencionalmente programas como adware a exclusões de antivírus para que funcionem, inadvertidamente abrindo uma porta para o ValleyRAT.
Qual o perfil dos alvos e quem está por trás desta campanha do ValleyRAT?
Os pesquisadores da Kaspersky observaram mais de 100 mil detecções do ValleyRAT desde o início de 2026, afetando principalmente usuários na China e na Índia. A geografia e o uso específico do ValleyRAT sugerem que o grupo Silver Fox, conhecido por operar esta família de malware, está por trás da campanha.
Fontes
- hackmag.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 04 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

