Silver Fox olarak izlenen saldırı grubu, imzalı bir Çin reklam yazılımını perde olarak kullanıp ValleyRAT arka kapısını kullanıcıların antivirüs istisnalarından geçirerek dağıttı. Kampanya, güvenilir görünen QN Wallpaper uygulamasını taşıyıcıya dönüştürdü ve zararlı kodu meşru imzalı süreç içinde çalıştırdı.
Kaspersky’ye göre saldırı zinciri, masaüstü duvar kağıdı aracı olarak sunulan gerçek bir yazılımın değiştirilmiş sürümüne dayanıyor. Normal koşulda reklam gösteren, ortak uygulamalar paketleyen QN Wallpaper, bu kez ValleyRAT yükleyicisini saklamak için kullanıldı. Arka kapı yüklendiğinde saldırgana ele geçirilen makine üzerinde tam kontrol sağlıyor.
Rus siber güvenlik şirketi, saldırının coğrafi dağılımı ve kullanılan yükün Silver Fox grubuna işaret ettiğini belirtti. Kaspersky ayrıca kullanıcıları, itibarı şüpheli yazılımlardan uzak durmaya ve bu tür yazılımları güvenlik araçlarının istisna listelerinden çıkarmaya çağırdı.
DLL sideloading ile imzalı süreç içine sızma
Saldırı tekniği DLL sideloading üzerine kuruldu. Yükleyici, QN Wallpaper’ın değiştirilmiş kopyasını açıyor ve imzalı yürütülebilir dosya QnWallpaper.exe’yi çalıştırıyor. Bu süreç, aynı dizine bırakılan kötü amaçlı libcef.dll dosyasını yüklüyor. Kütüphane, meşru biçimde imzalanmış bir işlem içinde çalıştığı için imzaya güvenen güvenlik kontrollerini aşabiliyor.
Kaspersky’nin analizinde, bu örneğin reklam yazılımları ve bağlı ağların göründüğünden çok daha tehlikeli olabildiğine dair açık bir örnek olduğu vurgulandı. Şirket, ValleyRAT’ı klavye girdileri ve pano içeriği gibi hassas verileri toplayabilen, ekran görüntüsü alabilen ve ek kötü amaçlı modüller indirebilen sofistike bir arka kapı olarak tanımladı.
Kurulum aşamasında saldırganlar önce Windows Defender’ı DisableAntiSpyware kayıt değeri üzerinden devre dışı bırakıyor. Ardından programı sistemin otomatik başlatma girdilerine ekliyor. Oturum açan kullanıcıda yönetici yetkisi yoksa kötü amaçlı yazılım kendini runas ile yeniden başlatıp bu yetkiyi almaya çalışıyor.
ValleyRAT ayrıca kendi sürecini kritik olarak işaretleyebiliyor. Bu işaretleme, süreci sonlandırma girişiminde sistemin mavi ekran hatası vermesine yol açabiliyor.
Toplanan izler, komuta sunucuları ve önceki kampanyalar
Kaspersky’nin paylaştığı tespit göstergeleri arasında üç MD5 hash yer alıyor. Gönderilen yükleyici c24e99f9437feacaa63766a3cde3fe3d, kötü amaçlı libcef.dll ise 07ddbbe2c71c45577a7a4fbcdba0df91 olarak listelendi. Şirket ayrıca 8a626d844943da3456b044f38deae3a2 değerini de paylaştı.
Komuta ve kontrol trafiği 103.45.66.18 adresindeki 441, 442 ve 443 numaralı portlara, ayrıca 192.253.225.173 adresindeki 6666 ve 8888 numaralı portlara yöneliyor. Zincirde görülen alan adları arasında qnwallpaper[.]keansoft[.]cn bulunuyor; bu adres kötüye kullanılan reklam yazılımının indirme sitesi olarak kullanıldı. Saldırganlar dikkat dağıtmak için meeting[.]tencent[.]com adresinde meşru bir sayfa da açtı.
Ana makinede bırakılan kalıcı izler arasında DisableAntiSpyware kayıt değeri ile C:\Program Files\QNWallpaper\5.4.0.1662\ kurulum dizini yer alıyor. Kaspersky’nin hesabı, bir müşterinin gönderdiği tek bir kurulum dosyasına dayanıyor. Şirket, reklam özelliklerinin enfeksiyon zinciri çalışırken pasif kaldığını ve raporun bu reklam yolu üzerinden kaç kurban bulunduğuna ilişkin bir sayı vermediğini de belirtti.
DLL sideloading yöntemi Silver Fox’un bilinen araç setinin parçası. Cato Networks, yaklaşık beş hafta önce Japonya’daki bir üreticiyi hedef alan kampanyada grubun meşru uygulamaları DLL yükleme amacıyla kötüye kullandığını yazmıştı. Aynı libcef.dll dosya adı, 2025 tarihli bir ValleyRAT yükleyicisinde de ortaya çıkmıştı. Kaspersky ise grubu daha önce Hindistan ve Rusya’daki kuruluşları hedef alan vergi temalı bir kampanyayla ilişkilendirmişti.
Kaspersky, 2026 boyunca ValleyRAT ve bağlantılı zararlı yazılımlara ilişkin 100 binden fazla tespit kaydettiğini, bunların 1.500’den fazla benzersiz kullanıcıyı etkilediğini açıkladı. Şirket, bu etkinliğin çoğunun Çin ve Hindistan’da görüldüğünü, ancak sayının yıl içindeki tüm ValleyRAT faaliyetlerini kapsadığını, bu kampanyayı tek başına yansıtmadığını belirtti.
Kurum, iş cihazlarında üçüncü taraf yazılımlar için net politikalar belirlenmesini istedi. Bireysel kullanıcılar için verilen mesajda da itibarı şüpheli yazılımların kurulmaması ve bu tür yazılımların güvenlik çözümlerinin istisna listesine eklenmemesi çağrısı yapıldı. Kaspersky, “Bu vaka, reklam yazılımı ve bağlı ağların göründüğünden çok daha tehlikeli olabildiğinin açık bir örneği” değerlendirmesini paylaştı.
