El grupo Silver Fox ha sido relacionado con una campaña que distribuye ValleyRAT, también identificado como Winos 4.0, disfrazado de QN Wallpaper, una aplicación china legítima de fondos de escritorio que incorpora funciones de adware. Kaspersky atribuye la conexión al grupo por la geografía de la campaña y las características del payload.
El instalador despliega una copia modificada de QN Wallpaper y ejecuta su binario firmado, QnWallpaper.exe. Este carga una biblioteca maliciosa denominada libcef.dll desde el mismo directorio mediante DLL sideloading, lo que permite que el backdoor se ejecute dentro de un proceso con firma legítima. La cadena también desactiva Windows Defender mediante la clave de registro DisableAntiSpyware y añade el programa al inicio automático.
ValleyRAT puede intentar obtener privilegios mediante runas cuando el usuario no dispone de permisos de administrador y marcar su proceso como crítico, de modo que un intento de finalizarlo puede provocar una pantalla azul. El backdoor permite recopilar pulsaciones de teclado y contenido del portapapeles, realizar capturas de pantalla y cargar módulos maliciosos adicionales.
Kaspersky indicó que su análisis se basa en un único instalador enviado por un cliente y no aporta una cifra de víctimas para esta ruta de distribución. El proveedor registró más de 100.000 detecciones de ValleyRAT y malware asociado durante 2026, con más de 1.500 usuarios afectados, principalmente en China y la India; esos datos abarcan toda la actividad observada durante el año.
La compañía recomendó evitar software de reputación dudosa y no añadirlo a las listas de exclusión de las soluciones de seguridad. También instó a las organizaciones a establecer políticas claras para el software de terceros en los equipos corporativos y a informar a sus empleados sobre este riesgo.
Fuente: The Hacker News.