ValleyRAT Backdoor: تهديد خفي في برامج الأدوار الموثوقة

تعتبر البرمجيات الخبيثة تهديدًا متزايدًا في عالم التكنولوجيا، ومن بين هذه التهديدات، يبرز ValleyRAT كأحد أكثر الأنواع تعقيدًا.
خلفية عن تهديد ValleyRAT
تم رصد الفاعل المعروف باسم Silver Fox وهو يقوم بتوزيع ValleyRAT، وهو برنامج خبيث مختبئ تحت غطاء تطبيق أدواري صيني موثوق. يتم تشغيل البرمجية الخبيثة ضمن عملية موثوقة لتجاوز المستخدمين الذين يضيفون مثل هذه البرامج إلى استثناءات برامج مكافحة الفيروسات الخاصة بهم.
تفاصيل الهجوم
قالت شركة كاسبرسكي، وهي شركة روسية للأمن السيبراني، إن المهاجمين قاموا ببناء هذا الغطاء حول QN Wallpaper، وهو أداة حقيقية لجدران الشاشة الصينية، والتي في شكلها غير المعدل تعتبر أدوارًا، حيث تقوم بتجميع التطبيقات الشريكة وعرض لافتات إعلانات.
التحكم في الجهاز المخترق
بمجرد تثبيته، يمنح ValleyRAT (المعروف أيضًا باسم Winos 4.0) المشغل السيطرة الكاملة على الجهاز المخترق. أشارت كاسبرسكي إلى أن جغرافية الهجوم والحمولة تشير إلى أن Silver Fox هو المجموعة المحتملة وراء ذلك، وحثت المستخدمين على تجنب البرامج ذات السمعة المشكوك فيها والابتعاد عنها من استثناءات أدوات الأمان.
آلية التسلل
تعتمد الحيلة على تحميل DLL الجانبي. يقوم المثبت بفك ضغط نسخة معدلة من QN Wallpaper ويشغل تنفيذها الموثوق، QnWallpaper.exe، الذي يقوم بتحميل libcef.dll الخبيثة المزروعة في نفس الدليل. مع تنفيذ المكتبة داخل عملية موثوقة، تعمل البرمجية الخبيثة دون أن تثير ضوابط الثقة بالتوقيع.
تعطيل الحماية
قبل أن يبدأ مكون الأدوار، يقوم المثبت بإيقاف تشغيل Windows Defender من خلال مفتاح السجل DisableAntiSpyware ويضيف البرنامج إلى إدخالات التشغيل التلقائي للنظام. عندما يفتقر المستخدم المسجل إلى حقوق المسؤول، تعيد البرمجية الخبيثة تشغيل نفسها باستخدام runas للحصول على تلك الحقوق.
مؤشرات الاختراق
شاركت كاسبرسكي مؤشرات الاختراق التالية (IoCs):
- التجزئات (MD5): c24e99f9437feacaa63766a3cde3fe3d (المثبت المقدم)، 07ddbbe2c71c45577a7a4fbcdba0df91 (libcef.dll الخبيثة)، و8a626d844943da3456b044f38deae3a2
- خوادم التحكم والسيطرة: 103.45.66.18 على المنافذ 441، 442 و443، و192.253.225.173 على المنافذ 6666 و8888
- النطاقات في السلسلة: qnwallpaper[.]keansoft[.]cn، موقع تحميل الأدوار المستغل، وmeeting[.]tencent[.]com، صفحة شرعية تم فتحها كطعم
- آثار المضيف: قيمة السجل
DisableAntiSpywareودليل التثبيتC:Program FilesQNWallpaper5.4.0.1662
الخلاصة
تعتبر عملية تحميل DLL الجانبي عبر برامج موثوقة جزءًا راسخًا من أدوات Silver Fox. في حملة ضد مصنع ياباني قبل حوالي خمسة أسابيع، وثقت Cato Networks ما أسمته “استغلال المجموعة الجديد للتطبيقات الشرعية لتحميل DLL الجانبي”، وقد تم استخدام نفس اسم الملف libcef.dll في محمل ValleyRAT لعام 2025.
حثت كاسبرسكي المنظمات على وضع سياسات واضحة بشأن البرامج التابعة لجهات خارجية على أجهزة العمل، وإبقاء الموظفين على دراية بالتهديد.
للمستخدمين الأفراد، نوصي بتجنب تثبيت البرامج ذات السمعة المشكوك فيها، والأهم من ذلك، عدم إضافة مثل هذه البرامج إلى قوائم استثناءات حلول الأمان الخاصة بك.
لذا، يجب على المستخدمين أن يكونوا حذرين وأن يتجنبوا تثبيت البرامج ذات السمعة المشكوك فيها، مع ضرورة اتخاذ احتياطات الأمان اللازمة.




