
卡巴斯基揭露 Silver Fox 利用 QN Wallpaper 散布 ValleyRAT 後門
卡巴斯基安全研究團隊近日發現,中國駭客組織 Silver Fox 以廣告軟體 QN Wallpaper 為載體,將遠端存取木馬 ValleyRAT(別名 Winos 4.0)植入受害者電腦。此手法不再是傳統的破解軟體或遊戲作弊程式,而是利用具合法簽章的廣告軟體,藉側載(DLL 側載)機制悄悄執行惡意程式碼。
背景與影響
-
傳播鏈:攻擊者偽裝成阿里巴巴 AI 協作平台「釘釘」(DingTalk)、騰訊線上會議、Chrome 瀏覽器等安裝程式。使用者下載後,安裝程式會同時部署已被竄改的 QN Wallpaper。原本的 QN Wallpaper 會把合作廠商的應用程式與廣告一起送到電腦,顯示廣告;被竄改後則將此機制改為載入惡意 DLL,完成 ValleyRAT 的植入。
-
偽裝優勢:廣告軟體具備合法簽章,且許多使用者為避免功能被防毒軟體攔截,會手動將其加入防毒軟體的排除清單。這讓惡意程式的偷渡與執行成功率大幅提升。
-
偵測規模:今年卡巴斯基已偵測到超過 10 萬次 的 ValleyRAT 相關活動,受影響的使用者至少 1,500 名,主要集中在中國與印度。
-
技術說明:ValleyRAT 為遠端存取木馬(Remote Access Trojan),可讓攻擊者遠端控制受感染電腦,執行檔案下載、鍵盤記錄、螢幕擷取等惡意操作。
未來展望與建議
隨著廣告軟體被濫用作為惡意程式的傳輸管道,資安防護的焦點必須從「檔案本身」轉向「安裝行為」與「信任鏈」的全程監控。建議使用者:
-
慎選下載來源:僅從官方或可信任的渠道取得安裝程式,避免使用來路不明的第三方安裝包。
-
審慎設定排除清單:除非確定軟體安全,否則不要將廣告軟體或未知程式加入防毒軟體的排除清單。
-
保持軟體更新:定期更新作業系統與應用程式,確保已修補已知漏洞。
-
使用行為監控工具:採用能偵測 DLL 側載與異常網路連線的安全解決方案,可在惡意程式執行前即時阻斷。
未來若廣告軟體繼續被惡意改造,資安業者與平台供應商需加強簽章驗證與行為分析,才能在攻擊者利用合法外觀掩護的情況下,仍能有效防禦。對於企業與個人使用者而言,提升資安意識、落實最小權限原則,將是抵禦此類「灰色地帶」攻擊的關鍵。