O backdoor ValleyRAT está no centro de uma campanha que mostra por que a assinatura digital de um aplicativo não deve ser confundida com uma garantia absoluta de segurança. Segundo uma análise publicada pela Kaspersky, o grupo Silver Fox passou a distribuir o malware por meio de uma versão modificada do QN Wallpaper, um adware legítimo que pode ser instalado sob a aparência de software comum.
O caso chama atenção porque combina software assinado, DLL Side-Loading, alterações no Registro do Windows e mecanismos de persistência e evasão. O ataque também explora um comportamento particularmente perigoso: usuários que adicionam programas suspeitos às exceções do antivírus para impedir que alertas bloqueiem sua execução.
A campanha analisada pela Kaspersky registrou mais de 100 mil detecções associadas ao ValleyRAT durante 2026, com mais de 1.500 usuários únicos afetados, principalmente na China e na Índia. A combinação entre a distribuição observada e o uso recorrente do malware levou os pesquisadores a atribuírem a atividade, com base nas evidências disponíveis, ao Silver Fox.
Como o ValleyRAT utiliza o QN Wallpaper e DLL Side-Loading
A cadeia começa com um instalador que pode assumir diferentes nomes e comportamentos. Alguns exemplos analisados pela Kaspersky aparentavam instalar programas conhecidos, como DingTalk ou Google Chrome, ou simplesmente abrir uma página de download. Nos bastidores, porém, o instalador implantava uma versão modificada do QN Wallpaper e configurava mecanismos de inicialização automática.
O QN Wallpaper original é classificado como adware legítimo, utilizado para exibir publicidade e oferecer aplicativos adicionais durante sua instalação. Na campanha do Silver Fox, entretanto, a ferramenta foi modificada para funcionar como parte da cadeia de infecção.
Os componentes eram colocados em um diretório próprio dentro de Program Files, incluindo o executável QnWallpaper.exe, bibliotecas utilizadas pelo aplicativo e um arquivo contendo o payload criptografado do ValleyRAT. Entre esses componentes estava uma versão maliciosa de libcef.dll.

O que é DLL Side-Loading e por que funciona?
O DLL Side-Loading é uma técnica na qual um programa legítimo carrega uma biblioteca dinâmica presente no mesmo diretório, mas que foi substituída ou preparada pelo atacante.
A lógica é relativamente simples. Um executável legítimo, como QnWallpaper.exe, possui dependências que precisa carregar para funcionar. Se uma DLL maliciosa com o nome esperado estiver localizada em um caminho que tenha prioridade no processo de busca, o Windows pode carregá-la.
É justamente essa característica que o Silver Fox explorou.
No caso investigado, o QnWallpaper.exe depende de libcef.dll. A versão distribuída pelos atacantes, porém, não era a biblioteca legítima esperada pelo aplicativo. Ela continha código malicioso capaz de iniciar a próxima etapa da infecção.
Isso cria uma situação perigosa: o processo que aparece executando pode ser legítimo e assinado, enquanto a biblioteca carregada por ele é maliciosa.
A técnica também ajuda a confundir análises superficiais. Ver uma assinatura digital válida no executável não significa que todos os arquivos carregados pelo processo sejam confiáveis.
Como o payload do ValleyRAT é carregado
Quando a DLL maliciosa é carregada, seu código pode ser executado automaticamente por meio da rotina DllMain. A biblioteca também contém uma função denominada RunDLL, embora os pesquisadores não tenham observado o QN Wallpaper chamando diretamente essa função.
A partir daí, a cadeia passa por diferentes funções intermediárias até alcançar o código responsável pela execução do malware.
O código verifica inicialmente características do ambiente, incluindo se o usuário pertence ao grupo de administradores e em qual processo a DLL está sendo executada.
Caso o usuário não possua os privilégios necessários, a ameaça tenta obter privilégios administrativos usando o utilitário legítimo runas.
Depois, dependendo do processo comprometido, diferentes payloads são utilizados. Os pesquisadores identificaram DLLs criptografadas com AES contendo componentes do ValleyRAT. Após a descriptografia, o código verifica os cabeçalhos do arquivo PE antes de carregá-lo diretamente na memória.
Esse carregamento em memória dificulta a análise baseada apenas na existência de arquivos executáveis convencionais no disco.
Persistência, Registro do Windows e proteção contra interrupção
A ameaça não depende apenas da execução inicial. A análise mostra mecanismos destinados a manter o componente ativo depois de reinicializações.
Durante a cadeia de execução, o malware configura a inicialização automática do QnWallpaper.exe e utiliza alterações no sistema para garantir que o componente continue sendo carregado. A cadeia também cria uma associação de extensão de arquivo e coloca um arquivo correspondente na pasta de inicialização do usuário.
Outro aspecto particularmente agressivo está no próprio ValleyRAT.
A configuração do backdoor contém parâmetros que controlam diferentes comportamentos, incluindo comunicação com servidores C2, intervalos de espera, verificações relacionadas a ferramentas de segurança e mecanismos de persistência.
Um desses parâmetros pode determinar se o processo do malware deve ser marcado como processo crítico. Nesse cenário, uma tentativa de encerrá-lo pode provocar uma tela azul da morte (BSOD), transformando uma medida defensiva comum em uma situação potencialmente destrutiva para o sistema.
O ValleyRAT também pode utilizar injeção de código no svchost para criar mecanismos de recuperação. A função injetada pode ser utilizada para reiniciar o backdoor caso sua execução seja interrompida. O malware ainda possui mecanismos relacionados a exceções não tratadas, reinicialização e desligamento do computador.
O que o backdoor ValleyRAT pode fazer?
Depois de estabelecido no sistema, o ValleyRAT deixa de ser simplesmente um adware modificado e passa a funcionar como um backdoor de acesso remoto.
Entre as capacidades identificadas estão:
- Captura de teclas digitadas, por meio de recursos de keylogging.
- Coleta do conteúdo da área de transferência.
- Capturas de tela.
- Download e execução de módulos adicionais.
- Atualização dos endereços de servidores C2.
- Limpeza de registros.
- Reinicialização ou desligamento do computador.
- Execução de módulos adicionais em memória.
A capacidade de receber novos componentes amplia significativamente o risco. O atacante não precisa distribuir todas as funcionalidades no primeiro estágio: o backdoor pode baixar módulos adicionais posteriormente.
A Kaspersky também descreveu campanhas anteriores do Silver Fox nas quais o ValleyRAT era entregue por cadeias diferentes, incluindo loaders modificados distribuídos em campanhas de phishing. Em uma operação analisada em 2026, o grupo utilizou um loader baseado em Rust para entregar o ValleyRAT e, posteriormente, um backdoor Python chamado ABCDoor.
Isso demonstra que o ValleyRAT faz parte de um arsenal maior e que os métodos de distribuição do grupo podem mudar conforme o alvo.
Os perigos de ignorar alertas e criar exclusões no antivírus
Um dos pontos mais importantes desse caso não está em uma vulnerabilidade sofisticada do Windows, mas no comportamento do usuário.
Adwares e programas potencialmente indesejados frequentemente apresentam mensagens dizendo que determinado recurso pode ser bloqueado pelo antivírus. O usuário, interessado em instalar ou executar o programa, pode acabar criando uma exclusão de segurança manualmente.
Esse procedimento é extremamente perigoso.
Uma exclusão não entende a intenção do usuário. Ela simplesmente informa ao mecanismo de segurança que determinado arquivo, diretório ou processo deve ser ignorado. Se aquele local posteriormente receber um componente malicioso, a proteção pode ser reduzida justamente onde o atacante precisa atuar.
No caso analisado, os pesquisadores destacam que a escolha de um adware assinado pode ter sido estratégica porque esse tipo de software transmite uma aparência maior de legitimidade e, em alguns casos, leva usuários a adicioná-lo manualmente às listas de exclusão.
Um alerta do antivírus não deve ser tratado como um obstáculo inconveniente. Ele deve ser investigado.
Se um aplicativo exige que o usuário desative o antivírus ou crie uma exceção para funcionar, o procedimento mais seguro é interromper a instalação e verificar a origem, reputação, assinatura e necessidade real daquele software.
Como se proteger contra as técnicas do Silver Fox
A campanha do backdoor ValleyRAT reforça uma regra essencial: software aparentemente legítimo pode fazer parte de uma cadeia maliciosa.
Para usuários domésticos e empresas, algumas medidas reduzem significativamente o risco:
- Evite instalar adwares, cracks, ativadores e programas de procedência duvidosa.
- Não crie exceções no antivírus apenas para fazer um aplicativo funcionar.
- Mantenha o Windows e os aplicativos atualizados.
- Utilize soluções de segurança capazes de monitorar comportamento, não apenas assinaturas.
- Restrinja privilégios administrativos sempre que possível.
- Controle a instalação de software de terceiros em computadores corporativos.
- Monitore alterações suspeitas no Registro e mecanismos de inicialização automática.
- Use EDR ou ferramentas de monitoramento comportamental em ambientes críticos.
- Treine usuários para reconhecer alertas de segurança e campanhas de engenharia social.
Para administradores, o episódio também mostra a importância de políticas de allowlisting, controle de aplicações e monitoramento de carregamentos anômalos de DLLs. Uma aplicação assinada deve ser considerada apenas um elemento da avaliação, e não uma autorização automática.
O caso do Silver Fox também serve como lembrete de que assinatura digital, reputação e comportamento precisam ser analisados em conjunto.
A recomendação mais simples vale para qualquer computador: abra hoje a lista de exceções do seu antivírus e verifique se existe algum programa ou diretório que você não reconhece ou que foi adicionado apenas para ignorar um alerta.
Se encontrar algo suspeito, não simplesmente desative a proteção. Investigue primeiro.
O ValleyRAT mostra que uma exceção criada para “resolver um problema” pode acabar abrindo espaço para um backdoor com capacidade de espionagem, persistência e execução remota. Compartilhar esse tipo de informação com colegas, familiares e equipes de TI também ajuda a transformar uma descoberta de segurança em prevenção prática.
