Backdoor ValleyRAT se esconde em adware assinado

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

ValleyRAT se esconde em adware assinado e explora exceções do antivírus para permanecer no Windows.

O backdoor ValleyRAT está no centro de uma campanha que mostra por que a assinatura digital de um aplicativo não deve ser confundida com uma garantia absoluta de segurança. Segundo uma análise publicada pela Kaspersky, o grupo Silver Fox passou a distribuir o malware por meio de uma versão modificada do QN Wallpaper, um adware legítimo que pode ser instalado sob a aparência de software comum.

O caso chama atenção porque combina software assinado, DLL Side-Loading, alterações no Registro do Windows e mecanismos de persistência e evasão. O ataque também explora um comportamento particularmente perigoso: usuários que adicionam programas suspeitos às exceções do antivírus para impedir que alertas bloqueiem sua execução.

A campanha analisada pela Kaspersky registrou mais de 100 mil detecções associadas ao ValleyRAT durante 2026, com mais de 1.500 usuários únicos afetados, principalmente na China e na Índia. A combinação entre a distribuição observada e o uso recorrente do malware levou os pesquisadores a atribuírem a atividade, com base nas evidências disponíveis, ao Silver Fox.

Como o ValleyRAT utiliza o QN Wallpaper e DLL Side-Loading

A cadeia começa com um instalador que pode assumir diferentes nomes e comportamentos. Alguns exemplos analisados pela Kaspersky aparentavam instalar programas conhecidos, como DingTalk ou Google Chrome, ou simplesmente abrir uma página de download. Nos bastidores, porém, o instalador implantava uma versão modificada do QN Wallpaper e configurava mecanismos de inicialização automática.

O QN Wallpaper original é classificado como adware legítimo, utilizado para exibir publicidade e oferecer aplicativos adicionais durante sua instalação. Na campanha do Silver Fox, entretanto, a ferramenta foi modificada para funcionar como parte da cadeia de infecção.

Os componentes eram colocados em um diretório próprio dentro de Program Files, incluindo o executável QnWallpaper.exe, bibliotecas utilizadas pelo aplicativo e um arquivo contendo o payload criptografado do ValleyRAT. Entre esses componentes estava uma versão maliciosa de libcef.dll.

l7NnDvE2 valleyrat adware antivirus
Imagem: TheHackerNews

O que é DLL Side-Loading e por que funciona?

O DLL Side-Loading é uma técnica na qual um programa legítimo carrega uma biblioteca dinâmica presente no mesmo diretório, mas que foi substituída ou preparada pelo atacante.

A lógica é relativamente simples. Um executável legítimo, como QnWallpaper.exe, possui dependências que precisa carregar para funcionar. Se uma DLL maliciosa com o nome esperado estiver localizada em um caminho que tenha prioridade no processo de busca, o Windows pode carregá-la.

É justamente essa característica que o Silver Fox explorou.

No caso investigado, o QnWallpaper.exe depende de libcef.dll. A versão distribuída pelos atacantes, porém, não era a biblioteca legítima esperada pelo aplicativo. Ela continha código malicioso capaz de iniciar a próxima etapa da infecção.

Isso cria uma situação perigosa: o processo que aparece executando pode ser legítimo e assinado, enquanto a biblioteca carregada por ele é maliciosa.

A técnica também ajuda a confundir análises superficiais. Ver uma assinatura digital válida no executável não significa que todos os arquivos carregados pelo processo sejam confiáveis.

Como o payload do ValleyRAT é carregado

Quando a DLL maliciosa é carregada, seu código pode ser executado automaticamente por meio da rotina DllMain. A biblioteca também contém uma função denominada RunDLL, embora os pesquisadores não tenham observado o QN Wallpaper chamando diretamente essa função.

A partir daí, a cadeia passa por diferentes funções intermediárias até alcançar o código responsável pela execução do malware.

O código verifica inicialmente características do ambiente, incluindo se o usuário pertence ao grupo de administradores e em qual processo a DLL está sendo executada.

Caso o usuário não possua os privilégios necessários, a ameaça tenta obter privilégios administrativos usando o utilitário legítimo runas.

Depois, dependendo do processo comprometido, diferentes payloads são utilizados. Os pesquisadores identificaram DLLs criptografadas com AES contendo componentes do ValleyRAT. Após a descriptografia, o código verifica os cabeçalhos do arquivo PE antes de carregá-lo diretamente na memória.

Esse carregamento em memória dificulta a análise baseada apenas na existência de arquivos executáveis convencionais no disco.

Persistência, Registro do Windows e proteção contra interrupção

A ameaça não depende apenas da execução inicial. A análise mostra mecanismos destinados a manter o componente ativo depois de reinicializações.

Durante a cadeia de execução, o malware configura a inicialização automática do QnWallpaper.exe e utiliza alterações no sistema para garantir que o componente continue sendo carregado. A cadeia também cria uma associação de extensão de arquivo e coloca um arquivo correspondente na pasta de inicialização do usuário.

Outro aspecto particularmente agressivo está no próprio ValleyRAT.

A configuração do backdoor contém parâmetros que controlam diferentes comportamentos, incluindo comunicação com servidores C2, intervalos de espera, verificações relacionadas a ferramentas de segurança e mecanismos de persistência.

Um desses parâmetros pode determinar se o processo do malware deve ser marcado como processo crítico. Nesse cenário, uma tentativa de encerrá-lo pode provocar uma tela azul da morte (BSOD), transformando uma medida defensiva comum em uma situação potencialmente destrutiva para o sistema.

O ValleyRAT também pode utilizar injeção de código no svchost para criar mecanismos de recuperação. A função injetada pode ser utilizada para reiniciar o backdoor caso sua execução seja interrompida. O malware ainda possui mecanismos relacionados a exceções não tratadas, reinicialização e desligamento do computador.

O que o backdoor ValleyRAT pode fazer?

Depois de estabelecido no sistema, o ValleyRAT deixa de ser simplesmente um adware modificado e passa a funcionar como um backdoor de acesso remoto.

Entre as capacidades identificadas estão:

  • Captura de teclas digitadas, por meio de recursos de keylogging.
  • Coleta do conteúdo da área de transferência.
  • Capturas de tela.
  • Download e execução de módulos adicionais.
  • Atualização dos endereços de servidores C2.
  • Limpeza de registros.
  • Reinicialização ou desligamento do computador.
  • Execução de módulos adicionais em memória.

A capacidade de receber novos componentes amplia significativamente o risco. O atacante não precisa distribuir todas as funcionalidades no primeiro estágio: o backdoor pode baixar módulos adicionais posteriormente.

A Kaspersky também descreveu campanhas anteriores do Silver Fox nas quais o ValleyRAT era entregue por cadeias diferentes, incluindo loaders modificados distribuídos em campanhas de phishing. Em uma operação analisada em 2026, o grupo utilizou um loader baseado em Rust para entregar o ValleyRAT e, posteriormente, um backdoor Python chamado ABCDoor.

Isso demonstra que o ValleyRAT faz parte de um arsenal maior e que os métodos de distribuição do grupo podem mudar conforme o alvo.

Os perigos de ignorar alertas e criar exclusões no antivírus

Um dos pontos mais importantes desse caso não está em uma vulnerabilidade sofisticada do Windows, mas no comportamento do usuário.

Adwares e programas potencialmente indesejados frequentemente apresentam mensagens dizendo que determinado recurso pode ser bloqueado pelo antivírus. O usuário, interessado em instalar ou executar o programa, pode acabar criando uma exclusão de segurança manualmente.

Esse procedimento é extremamente perigoso.

Uma exclusão não entende a intenção do usuário. Ela simplesmente informa ao mecanismo de segurança que determinado arquivo, diretório ou processo deve ser ignorado. Se aquele local posteriormente receber um componente malicioso, a proteção pode ser reduzida justamente onde o atacante precisa atuar.

No caso analisado, os pesquisadores destacam que a escolha de um adware assinado pode ter sido estratégica porque esse tipo de software transmite uma aparência maior de legitimidade e, em alguns casos, leva usuários a adicioná-lo manualmente às listas de exclusão.

Um alerta do antivírus não deve ser tratado como um obstáculo inconveniente. Ele deve ser investigado.

Se um aplicativo exige que o usuário desative o antivírus ou crie uma exceção para funcionar, o procedimento mais seguro é interromper a instalação e verificar a origem, reputação, assinatura e necessidade real daquele software.

Como se proteger contra as técnicas do Silver Fox

A campanha do backdoor ValleyRAT reforça uma regra essencial: software aparentemente legítimo pode fazer parte de uma cadeia maliciosa.

Para usuários domésticos e empresas, algumas medidas reduzem significativamente o risco:

  • Evite instalar adwares, cracks, ativadores e programas de procedência duvidosa.
  • Não crie exceções no antivírus apenas para fazer um aplicativo funcionar.
  • Mantenha o Windows e os aplicativos atualizados.
  • Utilize soluções de segurança capazes de monitorar comportamento, não apenas assinaturas.
  • Restrinja privilégios administrativos sempre que possível.
  • Controle a instalação de software de terceiros em computadores corporativos.
  • Monitore alterações suspeitas no Registro e mecanismos de inicialização automática.
  • Use EDR ou ferramentas de monitoramento comportamental em ambientes críticos.
  • Treine usuários para reconhecer alertas de segurança e campanhas de engenharia social.

Para administradores, o episódio também mostra a importância de políticas de allowlisting, controle de aplicações e monitoramento de carregamentos anômalos de DLLs. Uma aplicação assinada deve ser considerada apenas um elemento da avaliação, e não uma autorização automática.

O caso do Silver Fox também serve como lembrete de que assinatura digital, reputação e comportamento precisam ser analisados em conjunto.

A recomendação mais simples vale para qualquer computador: abra hoje a lista de exceções do seu antivírus e verifique se existe algum programa ou diretório que você não reconhece ou que foi adicionado apenas para ignorar um alerta.

Se encontrar algo suspeito, não simplesmente desative a proteção. Investigue primeiro.

O ValleyRAT mostra que uma exceção criada para “resolver um problema” pode acabar abrindo espaço para um backdoor com capacidade de espionagem, persistência e execução remota. Compartilhar esse tipo de informação com colegas, familiares e equipes de TI também ajuda a transformar uma descoberta de segurança em prevenção prática.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.