据有关部门通报,ValleyRAT是银狐组织常用远控木马家族,银狐组织定向选取钉钉、腾讯会议等国内高频办公软件作为诱饵,借搜索结果中的广告下载链接投放仿冒安装包进而投递ValleyRAT后门,属银狐组织惯用的"仿冒/篡改国产常用软件+DLL 侧加载+多载荷调度"投递手法的延续与升级。监测发现近一个月活跃C2地址3个、活动关联域名1个,分别为:14.128.47.87(端口446/447/448)、103.45.66.18(端口441/442/443)、192.253.225.173(端口 6666/8888)、qnwallpaper.keansoft.cn。
网络安全提醒:1、仅从官方或可信渠道下载软件;2、注意鉴别钉钉、腾讯会议相关伪装安装包及被篡改的"QN Wallpaper"壁纸程序;3、下载安装校园防病毒软件,实时查杀网络病毒木马(https://kvirus.njau.edu.cn)