`
تحذير أمني: برمجية ValleyRAT تتخفى داخل برنامج إعلاني موقّع رقميًا

تحذير أمني: برمجية ValleyRAT تتخفى داخل برنامج إعلاني موقّع رقميًا


 

كشف باحثون أمنيون عن حملة خبيثة تستخدم البرمجية الضارة ValleyRAT، حيث جرى إخفاؤها داخل نسخة معدلة من برنامج إعلاني يحمل توقيعًا رقميًا، في أسلوب يهدف إلى جعل النشاط الخبيث يبدو أكثر موثوقية أمام المستخدم وبعض آليات الحماية.

وبحسب تحليل نشرته Kaspersky في 31 أغسطس 2026، استخدم المهاجمون برنامج QN Wallpaper، وهو برنامج صيني لإدارة خلفيات سطح المكتب يعمل في نسخته الأصلية كبرنامج إعلاني.

كيف تتم الإصابة؟

تعتمد الحملة على تقنية تعرف باسم DLL Sideloading.

يقوم المثبّت بتشغيل ملف QnWallpaper.exe الموقّع رقميًا، لكنه يجعله يحمّل ملف DLL خبيثًا باسم libcef.dll موجودًا في المجلد نفسه.

وبهذه الطريقة يمكن تشغيل الشيفرة الخبيثة داخل عملية تبدو موثوقة بسبب التوقيع الرقمي للبرنامج.

ماذا يستطيع ValleyRAT أن يفعل؟

بعد نجاح الإصابة، يمكن للبرمجية الخبيثة منح المهاجم قدرات واسعة على الجهاز المصاب.

ووفقًا للتحليل الأمني، تستطيع ValleyRAT القيام بمهام تشمل:

  • تسجيل ضغطات لوحة المفاتيح.

  • الوصول إلى محتويات الحافظة Clipboard.

  • التقاط صور للشاشة.

  • تنزيل وتشغيل وحدات خبيثة إضافية.

  • منح المهاجم قدرًا كبيرًا من التحكم في الجهاز المصاب.

محاولة تعطيل وسائل الحماية

أظهر التحليل أيضًا أن المثبّت الخبيث يحاول تعديل إعدادات مرتبطة بـ Microsoft Defender، بالإضافة إلى إضافة البرنامج إلى عناصر التشغيل التلقائي للمساعدة على استمرار عمله بعد إعادة تشغيل النظام.

وتكمن خطورة الأسلوب في استغلال الثقة التي قد يمنحها المستخدم لبرنامج يحمل توقيعًا رقميًا، خصوصًا عندما تتم إضافة بعض البرامج يدويًا إلى قائمة الاستثناءات في برنامج الحماية.

من يقف خلف الحملة؟

ترجح Kaspersky ارتباط النشاط بمجموعة التهديدات المعروفة باسم Silver Fox استنادًا إلى طبيعة البرمجية المستخدمة وجغرافية النشاط، لكنها تصف المجموعة بأنها الجهة المحتملة وراء الحملة.

كما أوضحت الشركة أنها رصدت خلال عام 2026 أكثر من 100 ألف اكتشاف مرتبط بـValleyRAT والبرمجيات المصاحبة لها لدى أكثر من 1,500 مستخدم، معظمهم في الصين والهند.

وهذه الأرقام تخص نشاط ValleyRAT خلال العام عمومًا، وليست عدد ضحايا حملة QN Wallpaper وحدها.

كيف تحمي جهازك؟

ينصح بتجنب تحميل البرامج من المصادر غير الموثوقة، وعدم اعتبار وجود توقيع رقمي وحده دليلًا كافيًا على أمان البرنامج.

كما يجب تجنب إضافة البرامج المشكوك فيها إلى قائمة استثناءات برنامج مكافحة الفيروسات، والمحافظة على تحديث نظام التشغيل وبرامج الحماية.

هذه الحملة تذكّر المستخدمين بقاعدة أمنية مهمة: البرنامج الذي يبدو شرعيًا قد يُستغل أحيانًا لتشغيل شيفرة خبيثة، لذلك يبقى مصدر البرنامج وسلوكه عاملين مهمين في تقييم أمانه.

المصدر – Kaspersky Securelist:
https://securelist.com/valleyrat-backdoor-adware/121175/

تعليقات

إرسال تعليق