Skip to main content
← 返回示範目錄
惡意軟體 intermediate · 15 min

藏在簽章 QN Wallpaper 安裝程式裡的 ValleyRAT——沙箱揪出 Silver Fox 攻擊鏈的鍵盤側錄酬載(2026-09-08 CISO 每日摘要)

2026-09-08 的 CISO 每日摘要報導了 Kaspersky 記錄在案的 ValleyRAT(Winos 4.0)攻擊行動:攻擊者把這支遠端存取木馬藏進中國合法壁紙/廣告軟體 QN Wallpaper 的遭篡改副本,再以假冒的阿里巴巴 DingTalk、騰訊會議軟體與 Google Chrome 安裝程式散佈。由於載體軟體本身帶有有效的程式碼簽章,使用者又常把這類廣告軟體加入防毒軟體的白名單,遭篡改的安裝程式便改用 DLL sideloading 提高木馬載入的成功率;Kaspersky 統計 2026 年迄今已偵測到逾 10 萬次與 ValleyRAT 相關的偵測紀錄,至少 1,500 名使用者受影響,受害集中於中國與印度,並將此活動歸因於與中國有關聯的 Silver Fox 集團。ValleyRAT 是採外掛架構的遠端存取木馬,能力涵蓋鍵盤側錄與遠端控制——正是這種「看似簽章合法、實則懷有惡意」的安裝程式最終送到端點的行為類型。本示範安全地重現其酬載行為階段:惡意樣本(malicious-payload.sh,另附 Windows .cmd 對應檔)會寫入一個本機示範用的鍵盤側錄標記檔(./keylog.txt,內容為「[demo] keys would be logged here」),作為木馬鍵盤側錄的替代,接著僅以開啟小算盤作為唯一可見影響——不側錄任何真實按鍵、不外洩任何資料、無任何網路連線、無破壞行為;乾淨對照樣本(clean-payload.sh)已移除攻擊序列,且不會開啟任何程式。MetaDefender Sandbox 會在隔離環境中引爆樣本,觀察鍵盤側錄/輸入擷取(input capture)的執行序列,並在真實 ValleyRAT 酬載於主機上運作之前,以行為指標回報這項可疑行為(MITRE ATT&CK T1056.001——輸入擷取:鍵盤側錄)。

攻擊手法

ValleyRAT (Winos 4.0) delivered via trojanized, still code-signed QN Wallpaper adware installers masquerading as DingTalk / Tencent Meeting / Chrome (DLL sideloading; documented by Kaspersky, attributed to China-linked Silver Fox) — payload-stage keystroke logging observed in an isolated sandbox (T1056.001)

MITRE ATT&CK

T1056.001 ↗

影響平台

linux

檔案類型

.cmd.sh

MetaDefender 防護能力

MetaDefender Sandbox

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---