Imagen ilustrativa generada con IA
ValleyRAT se infiltra en Windows mediante un adware firmado y desactiva las defensas
ValleyRAT se distribuye vía instalador firmado de QN Wallpaper con DLL sideloading (libcef.dll), desactiva Windows Defender y toma el control del PC.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
QN Wallpaper convertido en vehículo para la backdoor
Un instalador modificado de la aplicación china QN Wallpaper se utiliza para distribuir ValleyRAT, una backdoor también conocida como Winos 4.0. La campaña, detectada el 31 de agosto de 2026, probablemente está vinculada al grupo Silver Fox.
QN Wallpaper es un programa legítimo para gestionar fondos de escritorio. En su configuración original muestra banners publicitarios y promociona aplicaciones de empresas asociadas. Sin embargo, los atacantes aprovechan su ejecutable firmado digitalmente para ocultar el inicio del malware.
La muestra analizada se instala en el directorio:
C:\Program Files\QNWallpaper\5.4.0.1662\
La ruta indica que en la operación observada se utilizó la build 5.4.0.1662. No se sabe si se han modificado otras versiones de la aplicación o si se han distribuido con el mismo payload.
El elemento central del ataque es la confianza que se atribuye a los programas firmados. La presencia de una firma digital demuestra la asociación entre un archivo y su firmante, pero no garantiza que todo el directorio, las bibliotecas cargadas o el proceso de distribución sean seguros.
El riesgo aumenta cuando los usuarios o administradores incluyen la aplicación en las exclusiones del antivirus. En este escenario, el malware puede operar dentro de un proceso aparentemente confiable y beneficiarse también de las excepciones configuradas para el software que lo aloja.
Kaspersky basa el análisis en un único instalador enviado por un cliente. Por tanto, la atribución a Silver Fox no es definitiva: se fundamenta principalmente en la distribución geográfica y en las características del payload.
DLL sideloading dentro de un proceso firmado
La cadena de infección utiliza DLL sideloading, una técnica mediante la cual se induce a un ejecutable legítimo a cargar una biblioteca maliciosa ubicada en la ruta en la que busca sus dependencias.
El instalador deposita y ejecuta el archivo firmado:
QnWallpaper.exe
Al ejecutarse, el programa carga desde el mismo directorio una biblioteca llamada:
libcef.dll
En una instalación normal, un nombre de este tipo puede parecer coherente con una dependencia de software. Sin embargo, en la muestra analizada, libcef.dll contiene el componente encargado de iniciar ValleyRAT.
De este modo, el código malicioso se ejecuta en el contexto de QnWallpaper.exe. Los controles centrados en la reputación del ejecutable principal o en la validez de su firma pueden no detectar de inmediato la anomalía.
El nombre libcef.dll no es nuevo en las operaciones relacionadas con ValleyRAT: ya había aparecido en un loader del malware en 2025. No obstante, el nombre del archivo por sí solo no basta para identificar una infección, ya que bibliotecas con el mismo nombre pueden pertenecer a software legítimo. Es necesario evaluar el hash, la ruta, el origen y el comportamiento.
Durante la secuencia observada, el componente publicitario de QN Wallpaper permanece inactivo. Para que la ejecución resulte menos sospechosa, el malware también abre una página auténtica de Tencent Meetings. El servicio de Tencent no ha sido comprometido: solo se utiliza como distracción visual.
Defender deshabilitado, persistencia y escalada de privilegios
Antes de iniciar la parte relacionada con el adware, el instalador modifica las defensas del sistema. Uno de los cambios afecta al valor del registro:
DisableAntiSpyware
El objetivo es deshabilitar Windows Defender y reducir la posibilidad de que los componentes maliciosos sean detectados o eliminados. En un entorno corporativo, un cambio inesperado en este valor debería desencadenar una revisión inmediata.
El instalador también configura la persistencia mediante las claves de ejecución automática de Windows. Así, ValleyRAT puede reiniciarse después del inicio de sesión del usuario o del reinicio del equipo.
Si la sesión actual no dispone de privilegios administrativos, el malware intenta ejecutarse de nuevo mediante runas. Esta acción busca obtener permisos elevados, necesarios para modificar la configuración de seguridad y consolidar el control del endpoint.
ValleyRAT también cuenta con una función de autoprotección especialmente agresiva: puede marcar su propio proceso como crítico. Si un administrador o una herramienta de seguridad intenta terminarlo, Windows puede reaccionar mostrando una pantalla azul e interrumpiendo el funcionamiento del equipo.
Por tanto, la eliminación manual requiere cautela. Terminar el proceso sin aislar primero el sistema y evaluar esta configuración podría provocar un apagado repentino, la pérdida de datos no guardados y la indisponibilidad temporal del equipo.
De la vigilancia del usuario al control total del equipo
Una vez activo, ValleyRAT ofrece al operador un amplio control sobre el sistema comprometido. Entre las funciones detectadas se incluyen el registro de las teclas pulsadas, la captura del portapapeles y la toma de capturas de pantalla.
Estas capacidades permiten robar credenciales, conversaciones, documentos, códigos temporales e información copiada entre aplicaciones. El riesgo afecta tanto a usuarios particulares como a organizaciones que permiten software no aprobado en los dispositivos de trabajo.
La backdoor también puede recibir y cargar módulos adicionales. Por tanto, el instalador inicial no marca el límite del incidente: los operadores pueden ampliar posteriormente las capacidades del malware o introducir otras herramientas.
Las comunicaciones con la infraestructura de comando y control permiten enviar órdenes al equipo infectado y transferir datos. No se ha proporcionado una puntuación CVSS ni existe una clasificación formal de gravedad, ya que se trata de una campaña de malware y no de una vulnerabilidad de software específica.
Desde el punto de vista operativo, la combinación sigue siendo peligrosa: desactivación del antivirus, privilegios administrativos, persistencia, recopilación de información, control remoto y capacidad para dificultar la eliminación.
Durante 2026, Kaspersky contabilizó más de 100.000 detecciones relacionadas con ValleyRAT y malware asociado, distribuidas entre más de 1.500 usuarios únicos, principalmente en China y la India. Estos datos describen la actividad general observada y no el número de víctimas de la campaña de QN Wallpaper.
Elementos que vinculan la operación con Silver Fox
El uso de una aplicación legítima para ejecutar una DLL maliciosa es coherente con las técnicas asociadas anteriormente a Silver Fox. Unas cinco semanas antes, Cato Networks había documentado una campaña contra un fabricante japonés en la que el grupo abusaba de programas auténticos con fines similares.
Kaspersky también había vinculado a Silver Fox con una operación temática relacionada con impuestos dirigida contra organizaciones de la India y Rusia. La geografía, el payload y el método de carga respaldan la atribución, aunque no la convierten en una certeza.
El hecho de que el análisis se base en un único instalador también limita la reconstrucción de los hechos. Se desconoce el canal completo de distribución, el número de instalaciones atribuibles a la muestra y la posible existencia de otras builds modificadas.
El dominio asociado a la descarga del adware es:
qnwallpaper[.]keansoft[.]cn
El origen en un sitio que distribuye un programa aparentemente legítimo puede llevar a los usuarios a relajar sus defensas. La firma digital y una interfaz verosímil completan el engaño.
Indicadores que deben buscarse y medidas de contención
Los administradores deberían comprobar la presencia simultánea de QnWallpaper.exe y de una libcef.dll sospechosa en el directorio de QN Wallpaper. La firma válida del ejecutable no debe dar por concluido el análisis.
Los hashes MD5 asociados a la muestra son:
c24e99f9437feacaa63766a3cde3fe3d
07ddbbe2c71c45577a7a4fbcdba0df91
8a626d844943da3456b044f38deae3a2
El segundo valor identifica la libcef.dll maliciosa, mientras que el primero corresponde al instalador analizado. Las direcciones de comando y control observadas son:
103.45.66.18:441
103.45.66.18:442
103.45.66.18:443
192.253.225.173:6666
192.253.225.173:8888
Las comprobaciones también deberían incluir cambios en DisableAntiSpyware, nuevas entradas en las claves de autorun y conexiones con las direcciones indicadas. La página meeting[.]tencent[.]com es legítima y, por sí sola, no constituye una prueba de compromiso.
Como medida preventiva, las organizaciones deberían prohibir las exclusiones del antivirus concedidas sin verificación, limitar la instalación de adware y aplicar políticas de allowlisting basadas no solo en la firma. También son útiles los controles de integridad de las DLL cargadas por procesos firmados.
Si se encuentran estos indicadores, el dispositivo debe aislarse de la red antes de iniciar la remediación. Es necesario conservar los logs y artefactos, revisar los demás endpoints y restablecer las credenciales que pudieran haber sido interceptadas. La terminación directa del proceso debe evaluarse con precaución, ya que su marcación como proceso crítico podría provocar un apagado de Windows.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
