ValleyRAT: backdoor se oculta en adware chino firmado para evadir antivirus
Qué pasó
Investigadores de Kaspersky identificaron una nueva campaña del grupo de amenazas conocido como Silver Fox, que distribuye el backdoor ValleyRAT camuflado dentro de una aplicación de adware china firmada digitalmente llamada QN Wallpaper, una herramienta legítima de fondos de pantalla para escritorio.
La técnica clave del ataque consiste en ejecutar el malware bajo un proceso considerado confiable por el sistema y por los usuarios. Como QN Wallpaper es una aplicación firmada y de apariencia legítima, muchos usuarios la agregan manualmente a las exclusiones de su software antivirus, lo que permite que ValleyRAT opere sin ser detectado ni bloqueado.
Esta estrategia de “living off a trusted process” (vivir dentro de un proceso confiable) es cada vez más común entre actores de amenazas que buscan evadir soluciones EDR/antivirus tradicionales, aprovechando la confianza que los usuarios depositan en software firmado digitalmente.
Qué significa para empresas en LatAm
Aunque la campaña identificada se centra en software de origen chino, la técnica en sí —abusar de aplicaciones legítimas firmadas para distribuir malware y aprovechar exclusiones de antivirus configuradas por los propios usuarios— es replicable con cualquier software popular en la región. Las empresas latinoamericanas que permiten la instalación de software de terceros no corporativo (wallpapers, utilidades gratuitas, temas) en equipos corporativos están expuestas a variantes similares.
Este tipo de amenazas es particularmente peligroso en entornos con políticas laxas de BYOD o donde los usuarios finales tienen privilegios para modificar configuraciones de seguridad, ya que elimina la última línea de defensa automatizada.
Qué hacer ahora
- Revisar y auditar todas las exclusiones configuradas manualmente en soluciones antivirus/EDR corporativas, especialmente las agregadas por usuarios finales sin aprobación de TI.
- Restringir la instalación de software no autorizado (wallpapers, temas, utilidades gratuitas) mediante políticas de control de aplicaciones (allowlisting).
- Implementar monitoreo de comportamiento (EDR/XDR) que detecte actividad anómala incluso en procesos firmados o considerados confiables.
- Capacitar a los usuarios sobre los riesgos de agregar aplicaciones a exclusiones de seguridad sin validación previa del equipo de ciberseguridad.
- Verificar la reputación y el origen de certificados digitales de software de terceros antes de permitir su instalación en la organización.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber