Активная вредоносная кампания заражает пользователей через китайскоязычные копии сайтов известных разработчиков. Основные цели — китайские подразделения международных организаций, жители Китая и люди, ищущие популярные программы. Пострадавшие работают в здравоохранении, производстве, игровой индустрии, технологиях, логистике, государственных учреждениях и образовании. Microsoft со средней степенью уверенности связывает операцию с китайской группировкой Silver Fox, также известной как Yinhu. Ее мотивами Kaspersky называет кибершпионаж и финансовую выгоду.
Поддельные страницы размещены в доменных зонах .com.cn и .hl.cn и почти безошибочно повторяют оформление настоящих сайтов. Крупные кнопки загрузки ведут не к ожидаемой программе, а к вредоносному ZIP-архиву с домена gehie246[.]com. Зафиксированы адреса app-microsoft-edge[.]com[.]cn, baidu-pan[.]com[.]cn, calibre-ebook[.]com[.]cn, cn-drawio[.]com[.]cn, gw-sogou[.]com[.]cn, kaspersky-lab[.]hl[.]cn, mindmoster[.]com[.]cn, ocam-pc[.]com[.]cn, pc-razerzone[.]com[.]cn, sejda[.]hl[.]cn, steelseries-cn[.]com[.]cn, translate-youdao[.]hl[.]cn и zh-diskgenius[.]com[.]cn. Имя скачиваемого файла остается прежним, но его криптографический хеш меняется при каждом запросе. Вероятнее всего, сервер собирает отдельный образец для каждой загрузки, мешая обнаружению по известным хешам.
Microsoft обнаружила как минимум два способа запуска. В первом пользователь распаковывает архив и видит установщик-обертку с именем вроде a_instapp83353001.exe или ainst8663586104.exe. После запуска он передает управление полезной нагрузке первого этапа. Во втором варианте задействован штатный компонент Windows Installer msiexec.exe, который запускает исполняемый файл со случайным именем. Использование доверенного системного процесса делает цепочку внешне похожей на обычную установку и осложняет разбор событий средствами защиты.
Закрепившись в Windows, вредонос создает запланированные задания, замаскированные под повседневные операции ИТ-службы или офисных приложений. Отдельное краткоживущее задание получает права SYSTEM и через PowerShell добавляет исключения Microsoft Defender для нужных файлов, каталогов либо процессов. Затем удаляются теневые копии томов, которые могли бы пригодиться для восстановления прежних версий файлов и данных после повреждения системы. Утилитой icacls меняются дискреционные списки контроля доступа, то есть DACL, у каталогов с полезной нагрузкой. В итоге обычный пользователь без административных прав не может удалить эти папки.
Особенно грубо вредонос обращается с Windows Update. Он останавливает и отключает службы wuauserv, UsoSvc, uhssvc и WaaSMedicSvc, переименовывает связанные с обновлением динамические библиотеки DLL, а затем удаляет кеш SoftwareDistribution. Компьютер перестает нормально получать исправления безопасности, причем простого повторного включения одной службы для ремонта может оказаться недостаточно. Удаление теневых копий одновременно сокращает число доступных вариантов отката.
После закрепления и ослабления защиты зараженная машина обращается к управляющей инфраструктуре через протоколы прикладного уровня на нестандартных портах. Наблюдались соединения с доменами iualef[.]net и oijfwe[.]net через порты 5090, 7031, 7032, 7088, 7089, 7090, 8050, 28290 и 28300; порты 7088–7090 также описывались как непрерывный диапазон. Конечная задача операторов осталась неизвестной: Microsoft Defender обнаружил вмешательство и запустил автоматическое сдерживание с помощью механизма attack disruption, поэтому полную завершающую стадию атаки проследить не удалось.
Silver Fox и раньше распространяла трояны удаленного доступа и бэкдоры через поддельные страницы поставщиков программ. Среди использовавшихся семейств названы Gh0st RAT и ValleyRAT, известный также как WinOS 4.0. Всего за несколько дней до сообщения Microsoft компания Kaspersky описала другую вредоносную установку, связанную с китайской программой управления обоями QN Wallpaper. Оригинальная версия QN Wallpaper представляет собой настоящее рекламное ПО: она устанавливает партнерские приложения и показывает баннеры. Злоумышленники модифицировали установщик и превратили программу в начало цепочки боковой загрузки DLL, доставляющей ValleyRAT.
При DLL sideloading вредоносная библиотека загружается законно подписанным процессом, поэтому выполнение кода выглядит как работа доверенной программы. Kaspersky сформулировала прием так: злоумышленники «использовали известное рекламное приложение, чтобы скрыть выполнение бэкдора за подписанным процессом». Загруженный бэкдор защищает собственный процесс от завершения, перехватывает нажатия клавиш и содержимое буфера обмена, сохраняет добытые данные в файл. Он также периодически проверяет активные окна и ищет приложения для анализа процессов и сетевого трафика, что помогает заметить инструменты наблюдения или исследования вредоносного кода.
Возможности ValleyRAT заметно шире первичного сбора данных. Имплант получает сведения о системе, делает снимки экрана, перезагружает или выключает компьютер, стирает журналы, меняет адреса командных серверов и загружает дополнительные DLL либо модули shellcode. Кейлоггер и перехватчик буфера обмена отправляют собранные журналы операторам. Публично доступный исходный код ValleyRAT при этом позволяет разным группам менять и использовать один имплант, поэтому совпадение семейства вредоноса еще не означает совпадения заказчика атаки.
За месяц до исходного сообщения компания Expel связала применение ValleyRAT с группой CuboidalCanine, входящей в GoldenEyeDog. По ее оценке, CuboidalCanine «в какой-то момент» отказалась от Gh0st RAT и перешла на другие инструменты, включая ValleyRAT. Эта группа атакует игорную индустрию, заражает сайты, которые регулярно посещают намеченные жертвы, и злоупотребляет сертификатами подписи кода для обхода защитных проверок. Такой прием называется watering hole: вредонос размещают на привычном для нужной аудитории ресурсе, а не рассылают каждому человеку напрямую.
Исследователь безопасности Aaron Walton предостерег от атрибуции только по названию трояна. ValleyRAT действительно использовала GoldenEyeDog, но программа не принадлежит исключительно этой группе, Silver Fox или CuboidalCanine. Для надежной связи нужны совпадения инфраструктуры, круга целей, тактик и устойчивых операционных привычек. В июне 2026 года китайские власти приняли меры по серии дел о распространении нового варианта трояна Silver Fox, о чем сообщило государственное издание China Daily. Данные об арестах, подозреваемых, местах проведения операций и конкретных мерах властей опубликованы не были.
Поддельные страницы размещены в доменных зонах .com.cn и .hl.cn и почти безошибочно повторяют оформление настоящих сайтов. Крупные кнопки загрузки ведут не к ожидаемой программе, а к вредоносному ZIP-архиву с домена gehie246[.]com. Зафиксированы адреса app-microsoft-edge[.]com[.]cn, baidu-pan[.]com[.]cn, calibre-ebook[.]com[.]cn, cn-drawio[.]com[.]cn, gw-sogou[.]com[.]cn, kaspersky-lab[.]hl[.]cn, mindmoster[.]com[.]cn, ocam-pc[.]com[.]cn, pc-razerzone[.]com[.]cn, sejda[.]hl[.]cn, steelseries-cn[.]com[.]cn, translate-youdao[.]hl[.]cn и zh-diskgenius[.]com[.]cn. Имя скачиваемого файла остается прежним, но его криптографический хеш меняется при каждом запросе. Вероятнее всего, сервер собирает отдельный образец для каждой загрузки, мешая обнаружению по известным хешам.
Microsoft обнаружила как минимум два способа запуска. В первом пользователь распаковывает архив и видит установщик-обертку с именем вроде a_instapp83353001.exe или ainst8663586104.exe. После запуска он передает управление полезной нагрузке первого этапа. Во втором варианте задействован штатный компонент Windows Installer msiexec.exe, который запускает исполняемый файл со случайным именем. Использование доверенного системного процесса делает цепочку внешне похожей на обычную установку и осложняет разбор событий средствами защиты.
Закрепившись в Windows, вредонос создает запланированные задания, замаскированные под повседневные операции ИТ-службы или офисных приложений. Отдельное краткоживущее задание получает права SYSTEM и через PowerShell добавляет исключения Microsoft Defender для нужных файлов, каталогов либо процессов. Затем удаляются теневые копии томов, которые могли бы пригодиться для восстановления прежних версий файлов и данных после повреждения системы. Утилитой icacls меняются дискреционные списки контроля доступа, то есть DACL, у каталогов с полезной нагрузкой. В итоге обычный пользователь без административных прав не может удалить эти папки.
Особенно грубо вредонос обращается с Windows Update. Он останавливает и отключает службы wuauserv, UsoSvc, uhssvc и WaaSMedicSvc, переименовывает связанные с обновлением динамические библиотеки DLL, а затем удаляет кеш SoftwareDistribution. Компьютер перестает нормально получать исправления безопасности, причем простого повторного включения одной службы для ремонта может оказаться недостаточно. Удаление теневых копий одновременно сокращает число доступных вариантов отката.
После закрепления и ослабления защиты зараженная машина обращается к управляющей инфраструктуре через протоколы прикладного уровня на нестандартных портах. Наблюдались соединения с доменами iualef[.]net и oijfwe[.]net через порты 5090, 7031, 7032, 7088, 7089, 7090, 8050, 28290 и 28300; порты 7088–7090 также описывались как непрерывный диапазон. Конечная задача операторов осталась неизвестной: Microsoft Defender обнаружил вмешательство и запустил автоматическое сдерживание с помощью механизма attack disruption, поэтому полную завершающую стадию атаки проследить не удалось.
Silver Fox и раньше распространяла трояны удаленного доступа и бэкдоры через поддельные страницы поставщиков программ. Среди использовавшихся семейств названы Gh0st RAT и ValleyRAT, известный также как WinOS 4.0. Всего за несколько дней до сообщения Microsoft компания Kaspersky описала другую вредоносную установку, связанную с китайской программой управления обоями QN Wallpaper. Оригинальная версия QN Wallpaper представляет собой настоящее рекламное ПО: она устанавливает партнерские приложения и показывает баннеры. Злоумышленники модифицировали установщик и превратили программу в начало цепочки боковой загрузки DLL, доставляющей ValleyRAT.
При DLL sideloading вредоносная библиотека загружается законно подписанным процессом, поэтому выполнение кода выглядит как работа доверенной программы. Kaspersky сформулировала прием так: злоумышленники «использовали известное рекламное приложение, чтобы скрыть выполнение бэкдора за подписанным процессом». Загруженный бэкдор защищает собственный процесс от завершения, перехватывает нажатия клавиш и содержимое буфера обмена, сохраняет добытые данные в файл. Он также периодически проверяет активные окна и ищет приложения для анализа процессов и сетевого трафика, что помогает заметить инструменты наблюдения или исследования вредоносного кода.
Возможности ValleyRAT заметно шире первичного сбора данных. Имплант получает сведения о системе, делает снимки экрана, перезагружает или выключает компьютер, стирает журналы, меняет адреса командных серверов и загружает дополнительные DLL либо модули shellcode. Кейлоггер и перехватчик буфера обмена отправляют собранные журналы операторам. Публично доступный исходный код ValleyRAT при этом позволяет разным группам менять и использовать один имплант, поэтому совпадение семейства вредоноса еще не означает совпадения заказчика атаки.
За месяц до исходного сообщения компания Expel связала применение ValleyRAT с группой CuboidalCanine, входящей в GoldenEyeDog. По ее оценке, CuboidalCanine «в какой-то момент» отказалась от Gh0st RAT и перешла на другие инструменты, включая ValleyRAT. Эта группа атакует игорную индустрию, заражает сайты, которые регулярно посещают намеченные жертвы, и злоупотребляет сертификатами подписи кода для обхода защитных проверок. Такой прием называется watering hole: вредонос размещают на привычном для нужной аудитории ресурсе, а не рассылают каждому человеку напрямую.
Исследователь безопасности Aaron Walton предостерег от атрибуции только по названию трояна. ValleyRAT действительно использовала GoldenEyeDog, но программа не принадлежит исключительно этой группе, Silver Fox или CuboidalCanine. Для надежной связи нужны совпадения инфраструктуры, круга целей, тактик и устойчивых операционных привычек. В июне 2026 года китайские власти приняли меры по серии дел о распространении нового варианта трояна Silver Fox, о чем сообщило государственное издание China Daily. Данные об арестах, подозреваемых, местах проведения операций и конкретных мерах властей опубликованы не были.