{"id":50771,"date":"2026-09-01T10:00:35","date_gmt":"2026-09-01T08:00:35","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50771"},"modified":"2026-09-01T10:00:35","modified_gmt":"2026-09-01T08:00:35","slug":"valleyrat-backdoor-silver-foxaeoeuessaeoeueeeecnaiou1234567890-50771","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/valleyrat-backdoor-silver-foxaeoeuessaeoeueeeecnaiou1234567890-50771\/","title":{"rendered":"ValleyRAT-Backdoor tarnt sich als signierte Adware in Antivirus-Ausnahmen"},"content":{"rendered":"<p>Die Bedrohungsakteure hinter der Gruppe <strong>Silver Fox<\/strong> setzen auf eine besonders perfide Tarnung: Sie verteilen die Hintert\u00fcr <strong>ValleyRAT<\/strong> (auch als Winos 4.0 bekannt) als signierte chinesische Adware-Applikation. Das Schadprogramm l\u00e4uft innerhalb eines vertrauensw\u00fcrdigen Prozesses \u2013 und genau das versuchen viele Nutzer zu erreichen, wenn sie Software in die Ausnahmeliste ihres Antivirenprogramms aufnehmen. Der russische Sicherheitsanbieter Kaspersky dokumentierte den Vorfall auf Basis eines eingesandten Installationsprogramms und warnt vor den weitreichenden Folgen.<\/p>\n<h2>Tarnung durch DLL-Sideloading und signierte Software<\/h2>\n<p>Der Angriff nutzt ein echtes, aber unver\u00e4ndertes chinesisches Desktop-Wallpaper-Tool namens <strong>QN Wallpaper<\/strong>. In seiner Originalform handelt es sich um Adware, die Partner-Apps b\u00fcndelt und Werbebanner einblendet. Die Angreifer laden eine modifizierte Version des Tools herunter und verwenden dessen signierte ausf\u00fchrbare Datei <code>QnWallpaper.exe<\/code>codecode, um eine schadhafte <code>libcef.dll<\/code>codecode aus demselben Verzeichnis zu laden \u2013 das klassische DLL-Sideloading. Durch den legitim signierten Prozess umgeht die Hintert\u00fcr Kontrollmechanismen, die auf die Vertrauensw\u00fcrdigkeit der Signatur setzen.<\/p>\n<p>Bevor der Adware-Teil \u00fcberhaupt aktiv wird, deaktiviert der Installer die <a href=\"https:\/\/www.microsoft.com\/windows\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Windows<\/a>-Echtzeitsicherheit \u00fcber den Registrierungsschl\u00fcssel <code>DisableAntiSpyware<\/code>codecode und f\u00fcgt das Programm in die Autostart-Eintr\u00e4ge ein. Fehlen dem angemeldeten Benutzer Administratorrechte, startet sich die Malware mit <code>runas<\/code>codecode neu, um diese Rechte zu erlangen. Zus\u00e4tzlich kann ValleyRAT seinen eigenen Prozess als systemkritisch markieren, sodass jeder Versuch, ihn zu beenden, einen Blue Screen ausl\u00f6st.<\/p>\n<h3>Technische Tiefe: Wie die Hintert\u00fcr operiert<\/h3>\n<p>Einmal installiert, \u00fcbernimmt ValleyRAT die vollst\u00e4ndige Kontrolle \u00fcber das kompromittierte System. Die Hintert\u00fcr sammelt sensible Daten wie Tastatureingaben und Zwischenablage-Inhalte, erstellt Screenshots und kann weitere schadhafte Module nachladen. Kaspersky betont, dass ValleyRAT eine hochentwickelte Backdoor ist, die weit \u00fcber einfache Adware hinausgeht. Der gesamte Infektionsablauf l\u00e4uft unter dem Radar, weil die eigentliche Adware-Funktionalit\u00e4t w\u00e4hrend des Angriffs still bleibt \u2013 die Werbeanzeigen werden nicht ausgeliefert, die Opfer bemerken zun\u00e4chst keine Auff\u00e4lligkeiten.<\/p>\n<p>Die Gruppe Silver Fox hat diese Technik bereits in fr\u00fcheren Kampagnen eingesetzt. Rund f\u00fcnf Wochen vor dem aktuellen Fund dokumentierte Cato Networks einen Angriff auf einen japanischen Hersteller, bei dem dieselbe <code>libcef.dll<\/code>codecode-Datei zum Einsatz kam. Bereits Anfang 2025 tauchte der Dateiname in einem ValleyRAT-Loader auf. Kaspersky selbst verfolgte die Gruppe zuvor in einer steuerbezogenen Kampagne gegen Organisationen in Indien und Russland.<\/p>\n<h2>Indikatoren f\u00fcr eine Kompromittierung (IoCs)<\/h2>\n<p>Kaspersky ver\u00f6ffentlichte konkrete Indikatoren, die Administratoren und Sicherheitsteams bei der Erkennung helfen:<\/p>\n<ul>\n<li><strong>MD5-Hashes:<\/strong> Installer <code>c24e99f9437feacaa63766a3cde3fe3d<\/code>codecode, schadhafte <code>libcef.dll<\/code>codecode <code>07ddbbe2c71c45577a7a4fbcdba0df91<\/code>codecode, sowie <code>8a626d844943da3456b044f38deae3a2<\/code>codecode<\/li>\n<li><strong>Command-and-Control-Server:<\/strong> 103.45.66.18 auf den Ports 441, 442 und 443; 192.253.225.173 auf den Ports 6666 und 8888<\/li>\n<li><strong>Domains in der Angriffskette:<\/strong> qnwallpaper[.]keansoft[.]cn (Download-Seite der Adware) und meeting[.]tencent[.]com (eine legitime Seite, die als Tarnung ge\u00f6ffnet wird)<\/li>\n<li><strong>Host-Artefakte:<\/strong> Registrierungswert <code>DisableAntiSpyware<\/code>codecode und das Installationsverzeichnis <code>C:\\Program Files\\QNWallpaper\\5.4.0.1662\\<\/code>codecode<\/li>\n<\/ul>\n<p>Diese Indikatoren allein decken jedoch nur den aktuell beobachteten Einzelfall ab. Kaspersky verzeichnete im gesamten Jahr 2026 <a href=\"https:\/\/overcentral.com\/de\/unternehmen-warnen-ki-cyberangriffe-50478\/\" title=\"Mehr als 100 Unternehmen warnen vor KI-Cyberangriffen in begrenztem Zeitfenster\" data-iacss-internal=\"1\">mehr als 100<\/a>.000 Erkennungen von ValleyRAT und verwandten Malware-Familien, die \u00fcber 1.500 einzelne Nutzer betrafen \u2013 vorwiegend in China und Indien. Die Zahl umfasst s\u00e4mtliche ValleyRAT-Aktivit\u00e4ten des Jahres, nicht nur die hier beschriebene Adware-Route.<\/p>\n<h3>Warum die Tarnung so gef\u00e4hrlich ist<\/h3>\n<p>Viele Anwender neigen dazu, Programme, die sie f\u00fcr harmlose Adware halten, in die Ausnahmeliste ihres Virenscanners aufzunehmen, um st\u00f6rende Warnungen zu unterdr\u00fccken. Genau diese Gewohnheit machen sich die Angreifer zunutze. Da die Malware innerhalb eines signierten Prozesses l\u00e4uft, wird sie selbst dann nicht erkannt, wenn der Scanner die ausf\u00fchrbare Datei pr\u00fcft. Die Hintert\u00fcr kann sich so \u00fcber Wochen oder Monate unentdeckt im System halten und Daten abziehen oder weitere Schadsoftware nachladen. Besonders problematisch ist die Deaktivierung von Windows Defender per Registrierungsschl\u00fcssel: Selbst wenn der Nutzer die Adware sp\u00e4ter entfernt, bleibt der Schutz m\u00f6glicherweise ausgeschaltet.<\/p>\n<p>Die geografische Konzentration der Opfer deutet darauf hin, dass Silver Fox vor allem chinesisch- und englischsprachige Nutzer ins Visier nimmt \u2013 die Adware selbst stammt aus China, die C2-Server sind in Asien verortet. Unternehmen mit Niederlassungen in diesen Regionen sollten ihre Endpunkte besonders im Blick behalten.<\/p>\n<h2>Empfehlungen f\u00fcr Unternehmen und private Nutzer<\/h2>\n<p>Kaspersky r\u00e4t Organisationen, klare Richtlinien f\u00fcr Drittanbieter-Software auf gesch\u00e4ftlichen Ger\u00e4ten zu erlassen und die Mitarbeiter regelm\u00e4\u00dfig zu schulen. F\u00fcr Privatanwender gilt: Vermeiden Sie die Installation von Programmen mit fragw\u00fcrdigem Ruf, und nehmen Sie solche Software niemals in die Ausschlussliste Ihrer Sicherheitsl\u00f6sung auf. Selbst signierte Anwendungen k\u00f6nnen als Vehikel f\u00fcr Schadcode dienen. Die Sicherheitseinstellungen von Windows Defender oder anderen Antivirenprogrammen sollten grunds\u00e4tzlich nicht manuell deaktiviert werden, es sei denn, ein vertrauensw\u00fcrdiger Administrator hat dies nach sorgf\u00e4ltiger Pr\u00fcfung veranlasst.<\/p>\n<p>Die Technik des DLL-Sideloading durch legitime, signierte Software wird von Silver Fox immer weiter verfeinert. Der aktuelle Vorfall zeigt, wie Adware und Partnerprogramme weit gef\u00e4hrlicher sein k\u00f6nnen, als ihr harmloses Erscheinungsbild vermuten l\u00e4sst. Angesichts der hohen Erkennungszahlen von ValleyRAT m\u00fcssen Sicherheitsteams ihre Detektion nicht nur auf dateibasierte Signaturen st\u00fctzen, sondern auch Verhaltensanalysen einsetzen, die ungew\u00f6hnliche DLL-Ladevorg\u00e4nge oder die Manipulation von Sicherheitseinstellungen erkennen. Nur so l\u00e4sst sich der n\u00e4chste, noch besser getarnte Angriff dieser Gruppe rechtzeitig aufhalten.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Bedrohungsakteure hinter der Gruppe Silver Fox setzen auf eine besonders perfide Tarnung: Sie verteilen die Hintert\u00fcr ValleyRAT (auch als Winos 4.0 bekannt) als signierte chinesische Adware-Applikation. Das Schadprogramm l\u00e4uft innerhalb eines vertrauensw\u00fcrdigen Prozesses \u2013 und genau das versuchen viele Nutzer zu erreichen, wenn sie Software in die Ausnahmeliste ihres Antivirenprogramms aufnehmen. Der russische Sicherheitsanbieter [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53634,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50771.png","fifu_image_alt":"ValleyRAT-Backdoor tarnt sich als signierte Adware in Antivirus-Ausnahmen","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50771","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50771.png","fifu_image_alt":"ValleyRAT-Backdoor tarnt sich als signierte Adware in Antivirus-Ausnahmen","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50771","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50771"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50771\/revisions"}],"predecessor-version":[{"id":50777,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50771\/revisions\/50777"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53634"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50771"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50771"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50771"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}