ValleyRAT-Backdoor tarnt sich als signierte Adware in Antivirus-Ausnahmen

Die Hackergruppe Silver Fox tarnt ValleyRAT als signierte Adware und umgeht so die Windows-Sicherheit – Kaspersky warnt.

ValleyRAT nutzt DLL-Sideloading über die signierte Adware QN Wallpaper, um sich in Systemen einzunisten.
Highlights
  • Die Backdoor ValleyRAT wird als signierte chinesische Adware getarnt und umgeht so die Antivirus-Ausnahmen.
  • Kaspersky registrierte über 100.000 ValleyRAT-Erkennungen im Jahr 2026, vor allem in China und Indien.
  • Silver Fox nutzt DLL-Sideloading mit der legitimen QnWallpaper.exe, um schadhafte libcef.dll zu laden.

Die Bedrohungsakteure hinter der Gruppe Silver Fox setzen auf eine besonders perfide Tarnung: Sie verteilen die Hintertür ValleyRAT (auch als Winos 4.0 bekannt) als signierte chinesische Adware-Applikation. Das Schadprogramm läuft innerhalb eines vertrauenswürdigen Prozesses – und genau das versuchen viele Nutzer zu erreichen, wenn sie Software in die Ausnahmeliste ihres Antivirenprogramms aufnehmen. Der russische Sicherheitsanbieter Kaspersky dokumentierte den Vorfall auf Basis eines eingesandten Installationsprogramms und warnt vor den weitreichenden Folgen.

Tarnung durch DLL-Sideloading und signierte Software

Der Angriff nutzt ein echtes, aber unverändertes chinesisches Desktop-Wallpaper-Tool namens QN Wallpaper. In seiner Originalform handelt es sich um Adware, die Partner-Apps bündelt und Werbebanner einblendet. Die Angreifer laden eine modifizierte Version des Tools herunter und verwenden dessen signierte ausführbare Datei QnWallpaper.execodecode, um eine schadhafte libcef.dllcodecode aus demselben Verzeichnis zu laden – das klassische DLL-Sideloading. Durch den legitim signierten Prozess umgeht die Hintertür Kontrollmechanismen, die auf die Vertrauenswürdigkeit der Signatur setzen.

Bevor der Adware-Teil überhaupt aktiv wird, deaktiviert der Installer die Windows-Echtzeitsicherheit über den Registrierungsschlüssel DisableAntiSpywarecodecode und fügt das Programm in die Autostart-Einträge ein. Fehlen dem angemeldeten Benutzer Administratorrechte, startet sich die Malware mit runascodecode neu, um diese Rechte zu erlangen. Zusätzlich kann ValleyRAT seinen eigenen Prozess als systemkritisch markieren, sodass jeder Versuch, ihn zu beenden, einen Blue Screen auslöst.

Technische Tiefe: Wie die Hintertür operiert

Einmal installiert, übernimmt ValleyRAT die vollständige Kontrolle über das kompromittierte System. Die Hintertür sammelt sensible Daten wie Tastatureingaben und Zwischenablage-Inhalte, erstellt Screenshots und kann weitere schadhafte Module nachladen. Kaspersky betont, dass ValleyRAT eine hochentwickelte Backdoor ist, die weit über einfache Adware hinausgeht. Der gesamte Infektionsablauf läuft unter dem Radar, weil die eigentliche Adware-Funktionalität während des Angriffs still bleibt – die Werbeanzeigen werden nicht ausgeliefert, die Opfer bemerken zunächst keine Auffälligkeiten.

Die Gruppe Silver Fox hat diese Technik bereits in früheren Kampagnen eingesetzt. Rund fünf Wochen vor dem aktuellen Fund dokumentierte Cato Networks einen Angriff auf einen japanischen Hersteller, bei dem dieselbe libcef.dllcodecode-Datei zum Einsatz kam. Bereits Anfang 2025 tauchte der Dateiname in einem ValleyRAT-Loader auf. Kaspersky selbst verfolgte die Gruppe zuvor in einer steuerbezogenen Kampagne gegen Organisationen in Indien und Russland.

Indikatoren für eine Kompromittierung (IoCs)

Kaspersky veröffentlichte konkrete Indikatoren, die Administratoren und Sicherheitsteams bei der Erkennung helfen:

  • MD5-Hashes: Installer c24e99f9437feacaa63766a3cde3fe3dcodecode, schadhafte libcef.dllcodecode 07ddbbe2c71c45577a7a4fbcdba0df91codecode, sowie 8a626d844943da3456b044f38deae3a2codecode
  • Command-and-Control-Server: 103.45.66.18 auf den Ports 441, 442 und 443; 192.253.225.173 auf den Ports 6666 und 8888
  • Domains in der Angriffskette: qnwallpaper[.]keansoft[.]cn (Download-Seite der Adware) und meeting[.]tencent[.]com (eine legitime Seite, die als Tarnung geöffnet wird)
  • Host-Artefakte: Registrierungswert DisableAntiSpywarecodecode und das Installationsverzeichnis C:\Program Files\QNWallpaper\5.4.0.1662\codecode

Diese Indikatoren allein decken jedoch nur den aktuell beobachteten Einzelfall ab. Kaspersky verzeichnete im gesamten Jahr 2026 mehr als 100.000 Erkennungen von ValleyRAT und verwandten Malware-Familien, die über 1.500 einzelne Nutzer betrafen – vorwiegend in China und Indien. Die Zahl umfasst sämtliche ValleyRAT-Aktivitäten des Jahres, nicht nur die hier beschriebene Adware-Route.

Warum die Tarnung so gefährlich ist

Viele Anwender neigen dazu, Programme, die sie für harmlose Adware halten, in die Ausnahmeliste ihres Virenscanners aufzunehmen, um störende Warnungen zu unterdrücken. Genau diese Gewohnheit machen sich die Angreifer zunutze. Da die Malware innerhalb eines signierten Prozesses läuft, wird sie selbst dann nicht erkannt, wenn der Scanner die ausführbare Datei prüft. Die Hintertür kann sich so über Wochen oder Monate unentdeckt im System halten und Daten abziehen oder weitere Schadsoftware nachladen. Besonders problematisch ist die Deaktivierung von Windows Defender per Registrierungsschlüssel: Selbst wenn der Nutzer die Adware später entfernt, bleibt der Schutz möglicherweise ausgeschaltet.

Die geografische Konzentration der Opfer deutet darauf hin, dass Silver Fox vor allem chinesisch- und englischsprachige Nutzer ins Visier nimmt – die Adware selbst stammt aus China, die C2-Server sind in Asien verortet. Unternehmen mit Niederlassungen in diesen Regionen sollten ihre Endpunkte besonders im Blick behalten.

Empfehlungen für Unternehmen und private Nutzer

Kaspersky rät Organisationen, klare Richtlinien für Drittanbieter-Software auf geschäftlichen Geräten zu erlassen und die Mitarbeiter regelmäßig zu schulen. Für Privatanwender gilt: Vermeiden Sie die Installation von Programmen mit fragwürdigem Ruf, und nehmen Sie solche Software niemals in die Ausschlussliste Ihrer Sicherheitslösung auf. Selbst signierte Anwendungen können als Vehikel für Schadcode dienen. Die Sicherheitseinstellungen von Windows Defender oder anderen Antivirenprogrammen sollten grundsätzlich nicht manuell deaktiviert werden, es sei denn, ein vertrauenswürdiger Administrator hat dies nach sorgfältiger Prüfung veranlasst.

Die Technik des DLL-Sideloading durch legitime, signierte Software wird von Silver Fox immer weiter verfeinert. Der aktuelle Vorfall zeigt, wie Adware und Partnerprogramme weit gefährlicher sein können, als ihr harmloses Erscheinungsbild vermuten lässt. Angesichts der hohen Erkennungszahlen von ValleyRAT müssen Sicherheitsteams ihre Detektion nicht nur auf dateibasierte Signaturen stützen, sondern auch Verhaltensanalysen einsetzen, die ungewöhnliche DLL-Ladevorgänge oder die Manipulation von Sicherheitseinstellungen erkennen. Nur so lässt sich der nächste, noch besser getarnte Angriff dieser Gruppe rechtzeitig aufhalten.

Diesen Artikel teilen