Μια νέα έξαρση επιθέσεων αξιοποιεί το κακόβουλο λογισμικό ValleyRAT_S2 για να διεισδύει διακριτικά σε οργανισμούς, να παραμένει μη ανιχνεύσιμο για μεγάλο χρονικό διάστημα και να αποσπά ευαίσθητα οικονομικά δεδομένα.
Δείτε επίσης: Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

Το ValleyRAT_S2 αποτελεί το δεύτερο στάδιο φόρτωσης της οικογένειας ValleyRAT και έχει αναπτυχθεί σε C++. Αφού εγκατασταθεί σε ένα δίκτυο, λειτουργεί ως πλήρες εργαλείο απομακρυσμένης πρόσβασης (RAT), παρέχοντας στους επιτιθέμενους εκτεταμένο έλεγχο των μολυσμένων συστημάτων και αποτελεσματικούς μηχανισμούς εξαγωγής δεδομένων.
Η τρέχουσα καμπάνια διαδίδεται κυρίως μέσω ψεύτικων εργαλείων παραγωγικότητας στην κινεζική γλώσσα, πειρατικού λογισμικού και αλλοιωμένων εγκαταστατών που εμφανίζονται ως εφαρμογές δημιουργίας υπολογιστικών φύλλων με τεχνητή νοημοσύνη. Σε πολλές περιπτώσεις, το κακόβουλο φορτίο παραδίδεται μέσω DLL side-loading, όπου μια νόμιμα υπογεγραμμένη εφαρμογή εξαπατάται ώστε να φορτώσει μια κακόβουλη DLL με όνομα που μοιάζει με κανονική βιβλιοθήκη, όπως το steam_api64.dll.
Έπειτα από ανάλυση και παρακολούθηση αυτών των επιθέσεων, η APOPHiS αναγνώρισε το ValleyRAT_S2 ως το βασικό backdoor δεύτερου σταδίου που κινεί τις συγκεκριμένες διεισδύσεις.
Δείτε ακόμα: Ψεύτικα sites WinRAR διανέμουν το malware Winzipper

Το κακόβουλο λογισμικό διανέμεται επίσης μέσω συνημμένων σε στοχευμένες επιθέσεις spear phishing, καθώς και μέσω παραβιασμένων καναλιών ενημέρωσης λογισμικού.
Κακόβουλα έγγραφα και αρχεία συμπίεσης αποθέτουν τα φορτία επίθεσης σε καταλόγους του συστήματος, όπως ο φάκελος Temp, για παράδειγμα:C:\Users\Admin\AppData\Local\Temp\AI自动化办公表格制作生成工具安装包\steam_api64.dll.
Στη συνέχεια, το Στάδιο 1 επικεντρώνεται στην αποφυγή ανίχνευσης, ενώ το ValleyRAT_S2 αναλαμβάνει τη μακροχρόνια διατήρηση πρόσβασης, την αναγνώριση του συστήματος, την υποκλοπή διαπιστευτηρίων και τη συλλογή οικονομικών δεδομένων. Αφού ενεργοποιηθεί, το ValleyRAT_S2 εξετάζει ενεργές διεργασίες, το σύστημα αρχείων και τα κλειδιά μητρώου (registry) και κατόπιν επικοινωνεί με προκαθορισμένους διακομιστές διοίκησης και ελέγχου (C2), όπως ο 27.124.3.175:14852, μέσω προσαρμοσμένου πρωτοκόλλου TCP.
Το κακόβουλο λογισμικό διαθέτει δυνατότητες μεταφόρτωσης και λήψης αρχείων, εκτέλεσης εντολών shell, έγχυσης κακόβουλων φορτίων και καταγραφής πληκτρολογήσεων (keystrokes).
Δείτε επίσης: Phishing emails μιμούνται τη DocuSign για διανομή malware

Αυτές οι δυνατότητες το καθιστούν ιδιαίτερα αποτελεσματικό για την απόσπαση διαπιστευτηρίων ηλεκτρονικής τραπεζικής, δεδομένων πληρωμών και εσωτερικών οικονομικών εγγράφων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
