Silver Fox dissimule le backdoor ValleyRAT dans QN Wallpaper, un adware signé que les utilisateurs ajoutent à leurs exclusions antivirus. Plus de 100 000 infections détectées en 2026.
En bref
- Le groupe Silver Fox distribue le backdoor ValleyRAT en l'intégrant dans QN Wallpaper, un adware chinois signé numériquement que les utilisateurs ajoutent eux-mêmes aux exclusions antivirus.
- Plus de 100 000 détections et 1 500 utilisateurs uniques infectés en 2026, principalement en Chine et en Inde, via du DLL sideloading.
- Une mise à jour immédiate des exclusions antivirus et un audit des processus suspects (QnWallpaper.exe, QnwPlayer.exe) sont recommandés.
Un adware signé transformé en vecteur d'infection
La technique employée par Silver Fox dans cette campagne illustre l'évolution des tactiques d'évasion : plutôt que de créer un logiciel malveillant inconnu, les attaquants s'appuient sur un outil existant et légitimement signé. QN Wallpaper est un logiciel de personnalisation de bureau populaire dans les pays asiatiques. Dans sa version originale, il s'agit d'un adware classique qui affiche des bannières publicitaires et installe des applications tierces. Son certificat de signature numérique lui confère une apparence de légitimité aux yeux des solutions de sécurité et des utilisateurs.
Silver Fox a modifié en profondeur le paquet d'installation de QN Wallpaper pour y intégrer ValleyRAT, également suivi sous le nom de Winos 4.0. La technique centrale est le DLL sideloading : Windows, lorsqu'un exécutable cherche une bibliothèque dynamique, commence par la chercher dans son propre répertoire avant de parcourir les chemins système. Les attaquants ont remplacé le fichier libcef.dll légitime par une version malveillante. Ainsi, lorsque QnWallpaper.exe ou QnwPlayer.exe se lance, il charge automatiquement le code de l'attaquant.
Le vecteur d'infection initial repose sur un comportement utilisateur prévisible. Les solutions de sécurité endpoint signalent régulièrement les adwares, même signés, comme potentiellement indésirables. Face à ces alertes répétées pour un logiciel qu'ils ont délibérément installé, les utilisateurs ajoutent fréquemment ces applications à leurs exclusions antivirus. C'est précisément ce comportement que Silver Fox exploite : une fois QN Wallpaper en liste blanche, ValleyRAT dispose d'une voie d'exécution totalement invisible pour la solution de protection.
D'après les analyses publiées par Securelist le 31 août 2026, la chaîne d'infection commence par un téléchargement depuis des sites tiers ou des canaux de messagerie frauduleux. Le package modifié présente le même aspect visuel que l'original et installe bien le fond d'écran promis — une technique de double-usage qui retarde la suspicion de la victime. En parallèle, le DLL sideloading charge silencieusement ValleyRAT dans l'espace mémoire d'un processus de confiance.
Les capacités de ValleyRAT sont étendues. Le backdoor collecte les frappes clavier (keylogging), capture le contenu du presse-papiers, prend des captures d'écran à intervalles réguliers et peut télécharger et exécuter des modules supplémentaires depuis l'infrastructure de commande et contrôle. Il dispose également de mécanismes de persistance qui survivent aux redémarrages et peut désactiver certaines fonctions de sécurité Windows. L'opérateur obtient ainsi un contrôle complet sur la machine compromise.
The Hacker News et CybersecurityNews ont rapporté que les secteurs ciblés incluent principalement des entreprises des secteurs financier, manufacturier et logistique en Asie. La campagne de 2026 enregistre plus de 100 000 détections cumulées sur l'ensemble de l'année, affectant plus de 1 500 utilisateurs uniques. Ces chiffres, fournis par Securelist, englobent l'ensemble des vecteurs ValleyRAT actifs cette année, dont cette nouvelle campagne via QN Wallpaper représente une variante particulièrement sophistiquée.
Silver Fox est un groupe de menace persistante avancée orienté vers l'espionnage économique et le vol de propriété intellectuelle. Les précédentes campagnes du groupe avaient utilisé des faux installateurs Telegram, de faux outils VPN et des logiciels de productivité détournés. L'utilisation d'un adware signé marque une escalade dans la sophistication : le certificat de signature donne une crédibilité supplémentaire au binaire, ce qui complique la détection heuristique.
BleepingComputer indique que des variantes de ValleyRAT ont été observées ciblant des dirigeants d'entreprise via des campagnes de spear-phishing ciblées, suggérant que le groupe opère à la fois des campagnes de masse (via les adwares) et des opérations chirurgicales contre des cibles à haute valeur. La convergence de ces deux approches dans un seul groupe témoigne de ressources et d'une organisation significatives.
Pourquoi cette campagne mérite une attention particulière
La stratégie de Silver Fox soulève un problème structurel dans la gestion des exclusions de sécurité en entreprise. Dans de nombreuses organisations, les utilisateurs finals — ou même les équipes IT — créent des exclusions antivirus pour réduire les faux positifs sans évaluation formelle du risque. Cette campagne montre qu'un attaquant peut délibérément concevoir ses vecteurs d'infection pour exploiter ces zones d'ombre. La défense périmétrique ne suffit plus : il faut aussi auditer régulièrement les exclusions configurées sur les endpoints.
Le DLL sideloading reste l'une des techniques d'évasion les plus efficaces contre les solutions de détection basées sur les signatures. Windows ne dispose pas de mécanisme natif pour empêcher un exécutable légitime de charger une DLL malveillante depuis son répertoire local. Des solutions comme Microsoft Defender for Endpoint peuvent détecter ces comportements via l'analyse comportementale, mais uniquement si les processus impliqués ne figurent pas en liste blanche. C'est le nœud du problème que Silver Fox a précisément ciblé.
Pour les entreprises opérant en Asie ou disposant de filiales dans cette région, cette campagne doit déclencher une revue des logiciels tiers installés sur les postes, en particulier les utilitaires de personnalisation, les outils de productivité gratuits et les applications populaires de l'écosystème local. La présence de logiciels adware, même signés, sur des postes professionnels devrait être considérée comme un risque résiduel non acceptable dans tout programme de sécurité des endpoints.
Plus largement, cette campagne illustre la tendance des groupes APT à se fondre dans le bruit ambiant des logiciels légitimes. La detection-by-exclusion est une approche défensive fondamentalement fragile : chaque exclusion crée un angle mort potentiel. Les équipes de sécurité doivent adopter une approche zero-trust même vis-à-vis des logiciels signés, en s'appuyant sur des listes d'autorisation positives strictement contrôlées plutôt que sur des exclusions ad hoc.
Ce qu'il faut retenir
- Silver Fox intègre ValleyRAT dans QN Wallpaper (adware signé) via DLL sideloading, exploitant les exclusions antivirus des utilisateurs.
- Le backdoor offre un contrôle total : keylogging, captures d'écran, téléchargement de modules supplémentaires — 100 000+ détections en 2026.
- Auditer immédiatement les exclusions antivirus, interdire les adwares sur les postes professionnels, et déployer des solutions de détection comportementale.
Comment détecter une infection ValleyRAT sur un poste Windows ?
Recherchez les processus QnWallpaper.exe et QnwPlayer.exe en cours d'exécution, vérifiez la présence d'un fichier libcef.dll dans leur répertoire d'installation (sa taille et son hash doivent correspondre à la version légitime de Chromium Embedded Framework), et analysez les connexions sortantes inhabituelles depuis ces processus via un outil de surveillance réseau. Un EDR configuré sans exclusion pour ces processus devrait détecter le comportement de sideloading.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-20349 : Cisco ASA/FTD dans le KEV, patch urgent
La CISA a ajouté CVE-2026-20349 au KEV : une faille heap inspection sur Cisco Secure Firewall ASA et FTD, avec exploitation active confirmée. Risque de fuite de credentials et clés VPN permettant un accès réseau non détecté.
CVE-2026-72529/72530 : TrueConf Server ajouté au KEV CISA
La CISA a ajouté deux vulnérabilités critiques de TrueConf Server au KEV : CVE-2026-72529 (authentification manquante) et CVE-2026-72530 (injection de code). Exploitation active confirmée — risque de prise de contrôle complète non authentifiée.
CVE-2026-65400 : Apple corrige bypass Screen Sharing ciblé
Apple corrige CVE-2026-65400, un bypass d'authentification Screen Sharing exploité activement (CISA KEV). Apple notifie des utilisateurs dans 28 pays d'un ciblage probable par spyware mercenaire.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire