Rediscount

Sicurezza e privacy

Malware ValleyRAT nascosto in app firmata: come funziona il trucco

Kaspersky ha scoperto che il malware ValleyRAT si nasconde in una versione alterata dell'app QN Wallpaper. Grazie a una firma digitale valida, elude i controlli e raccoglie dati sensibili dagli utenti.

Malware ValleyRAT nascosto in app firmata: come funziona il trucco
Foto di cottonbro studio · Pexels

Gli esperti di sicurezza di Kaspersky hanno recentemente identificato una nuova variante di diffusione per il malware ValleyRAT. La minaccia si nasconde all'interno di una versione modificata di QN Wallpaper, un'applicazione pubblicitaria cinese apparentemente innocua. Il punto critico è che l'eseguibile mantiene la sua firma digitale originale, il che permette al codice dannoso di superare i controlli di base dei sistemi operativi e degli antivirus standard.

Il meccanismo di infiltrazione

Il trucco utilizzato dagli attaccanti sfrutta la fiducia che l'utente ripone nei software firmati. Quando l'utente avvia l'installer, il sistema esegue prima alcune azioni di diversivo, come l'installazione di DingTalk o di Google Chrome, per sembrare un pacchetto di installazione legittimo. Tuttavia, in sottofondo, il malware tenta di disattivare le protezioni di Windows Defender e di ottenere privilegi di amministratore se non li possiede già.

  • Il file eseguibile di QN Wallpaper, pur essendo firmato validamente, carica una libreria dannosa chiamata libcef.dll tramite la tecnica del DLL sideloading.
  • Questa libreria estrae poi il payload crittografato di ValleyRAT, memorizzandolo in file separati o nelle risorse interne.
  • Dopo la decrittazione, il malware si attiva in memoria e inizia a raccogliere dati.

Cosa cambia per chi usa Windows

Una volta attivo, ValleyRAT non si limita a rallentare il PC. Il malware intercetta i tasti premuti, copia il contenuto degli appunti (clipboard), monitora le finestre attive e può catturare screenshot a comando. Inoltre, può scaricare moduli aggiuntivi per espandere le sue capacità, come riavviare o spegnere il computer e cancellare i log di sistema per nascondere le tracce. Secondo i dati disponibili, questa campagna ha già colpito oltre 100.000 sistemi di più di 1.500 utenti unici, con una concentrazione geografica principale in Cina e India, ma il rischio è trasversale per chiunque scarichi software da fonti non ufficiali.

Come si riconosce

  • Installazione di software non richiesto (come browser o app di team) durante l'installazione di un semplice sfondo desktop.
  • Attività di rete insolita o connessioni a indirizzi IP sconosciuti.
  • Presenza di file con nomi generici o librerie DLL non standard nei percorsi del sistema.

Cosa non fare

  • Non scaricare software da siti web non ufficiali o da link ricevuti via email/messaggistica.
  • Non aggiungere eccezioni all'antivirus per programmi pubblicitari o di terze parti senza verificarne la provenienza.
  • Non ignorare gli avvisi di sicurezza del sistema operativo durante l'installazione.

Cosa fare

  1. Verifica l'origine di ogni download: assicurati che il file provenga dal sito ufficiale dello sviluppatore.
  2. Esegui una scansione completa con un antivirus aggiornato e un tool di rimozione malware specifico.
  3. Cambia le password dei servizi critici (banca, email) se sospetti un'infezione recente, preferibilmente da un dispositivo pulito.
  4. Controlla i processi attivi e le librerie caricate per individuare eventuali anomalie persistenti.

La lezione principale resta la prudenza nell'installazione di software di terze parti. La firma digitale è un indicatore utile, ma non è una garanzia assoluta di sicurezza se il file è stato alterato dopo la firma o se la firma appartiene a un'applicazione diversa da quella che si pensa di installare. Per approfondire le minacce informatiche e le best practice di protezione, puoi consultare la nostra sezione dedicata alla sicurezza digitale.

Domande frequenti

Ho già installato l'app, cosa devo fare subito?

Chiudi il programma, esegui una scansione completa con il tuo antivirus e un tool di rimozione malware. Se trovi tracce, cambia le password dei servizi sensibili da un altro dispositivo.

La firma digitale rende il file sicuro?

No. Una firma valida garantisce l'integrità del file firmato in quel momento, ma gli attaccanti possono usare firme di software legittimi per nascondere payload dannosi aggiuntivi (DLL sideloading).

Devo formattare il PC?

Non necessariamente. Se la scansione rimuove tutte le componenti del malware e i log di sistema sono integri, una reinstallazione completa potrebbe non essere richiesta. Consultare un tecnico è sconsigliabile se non si hanno competenze avanzate.

Visualizza cookie policy completa

Questo pannello consente di esprimere il consenso alle tecnologie di tracciamento utilizzate da ReDiscount.it. Maggiori informazioni nella Informativa Cookie. Puoi modificare la scelta in qualsiasi momento tramite Preferenze Cookie nel piè di pagina.

Strettamente necessari

Questi strumenti di tracciamento sono strettamente necessari per garantire il funzionamento e la fornitura del servizio che ci hai richiesto e, pertanto, non richiedono il tuo consenso.

  • rd_consent — preferenze Cookie, 180 giorni, prima parte
  • rd_list_view — vista elenco o griglia, 1 anno, prima parte

Cookie analitici — Google Analytics 4

Google Analytics 4 raccoglie informazioni statistiche sull’utilizzo del Sito (pagine visitate, durata delle visite, dispositivo, provenienza del traffico). Non viene utilizzato per pubblicità comportamentale o retargeting. Si attiva soltanto dopo il consenso.

  • _ga — Google Analytics 4, 2 anni, terza parte (Google)
  • _ga_* — Google Analytics 4, 2 anni, terza parte (Google)