ValleyRAT-Backdoor: 100.000 Infektionen über manipulierte Adware
Veröffentlicht am: 31.08.2026 um 19:53 Uhr | Redaktion boerse-global.de
Sicherheitsforscher haben eine großangelegte Angriffswelle der Bedrohungsgruppe Silver Fox identifiziert, bei der die ValleyRAT-Backdoor über manipulierte Werbesoftware verbreitet wird. Im Zentrum der Kampagne steht die Adware QN-Wallpaper, die mit einer digitalen Signatur versehen ist, um Sicherheitslösungen zu täuschen. Die Aktivitäten richten sich laut aktuellen Analysen vorwiegend gegen IT-Systeme in China und Indien.
Massive Reichweite der Infektionswelle
Untersuchungen im laufenden Jahr belegen das erhebliche Ausmaß dieser Operation. Bisher wurden mehr als 100.000 Detektionen registriert, die direkt mit der ValleyRAT-Kampagne in Verbindung stehen.
Den vorliegenden Daten zufolge sind bereits über 1.500 Nutzer von einer erfolgreichen Infektion betroffen. Die Angreifer nutzen dabei das Vertrauen in scheinbar harmlose Personalisierungssoftware für Desktop-Hintergründe aus, um sich Zugang zu den Endgeräten zu verschaffen.
Ein kritischer Aspekt der Infektionskette ist die Fähigkeit der Schadsoftware, bestehende Sicherheitsvorkehrungen auf den Zielsystemen aktiv zu untergraben. Sobald der Installer ausgeführt wird, sorgt die Malware für eine Deaktivierung des Microsoft Defenders, um eine ungestörte Ausführung des schädlichen Codes zu gewährleisten.
Wer sich mit der Abwehr von komplexen Cyberangriffen befasst, benötigt oft mehr als nur Standard-Software. Dieser kostenlose Experten-Report zeigt, wie Sie sich in wenigen Schritten effektiv vor unsichtbaren Bedrohungen schützen. Anti-Virus-Paket jetzt kostenlos herunterladen
Technische Finesse durch DLL-Sideloading
ValleyRAT greift bei dem Angriff unter anderem auf das Verfahren des DLL-Sideloadings zurück. Diese Technik erlaubt es, bösartige Programmbibliotheken über legitime ausführbare Dateien in den Arbeitsspeicher zu laden. Durch diese Verschleierungsmethode wird die Entdeckung durch herkömmliche, verhaltensbasierte Sicherheitslösungen massiv erschwert.
Ein am Montag veröffentlichter Bericht der Sicherheitsplattform Securelist zeigt zudem eine hohe Flexibilität bei den verwendeten Werkzeugen auf. Der Installer der ValleyRAT-Kampagne weist demnach Variationen auf, die unmittelbar vom jeweiligen Dateinamen der ausführbaren Datei abhängen. Dies deutet darauf hin, dass die Hintermänner ihre Taktiken dynamisch anpassen, um verschiedene Verteilungswege optimal auszunutzen.
Risiken durch manipulierte Software-Lieferketten
Die Gruppe Silver Fox setzt verstärkt auf die Manipulation legitimer Anwendungen und nutzt Schwachstellen in der Software-Verteilung aus. Durch die Verwendung einer signierten Version von QN-Wallpaper wird eine Vertrauensbasis geschaffen, die den ersten Schritt der Infektion erheblich erleichtert.
Professionelle Angreifer nutzen immer häufiger die Schwachstellen in der täglichen Software-Nutzung aus, um Systeme unbemerkt zu infiltrieren. Erfahren Sie in diesem gratis Ratgeber, welche Schutzmaßnahmen Experten empfehlen, um Ihren Rechner zur Festung gegen Hacker zu machen. Kostenlosen Sicherheits-Leitfaden hier sichern
Die Kombination aus massenhafter Verbreitung via Adware und fortgeschrittenen Techniken zur Umgehung von Schutzmechanismen macht die aktuelle Kampagne zu einer ernstzunehmenden Bedrohung für Unternehmen und Privatanwender gleichermaßen.
Angesichts der hohen Zahl an Detektionen in den betroffenen Regionen raten IT-Sicherheitsexperten zur gesteigerten Wachsamkeit gegenüber Software aus Drittanbieter-Quellen. Die aktuelle Entwicklung unterstreiche die Notwendigkeit, auch signierte Anwendungen kritisch zu prüfen, insbesondere wenn diese über Werbenetzwerke oder ungesicherte Download-Portale verbreitet werden.
