logo

Fake Huorong security site infects users with ValleyRAT

ID: 6d93d362-7859-5725-ade9-0498cf2449e3

STIX ID: report--6d93d362-7859-5725-ade9-0498cf2449e3

Feed Name: Malwarebytes Blog

Threat Score
85/100

Date Published: 2026-02-23

Date Updated: 2026-04-28

...
...

Se reporta una campaña dirigida atribuida al grupo Silver Fox que distribuye ValleyRAT/Winos4.0 mediante un sitio typosquatted que suplanta al antivirus Huorong; el instalador NSIS troyanizado despliega un loader que usa carga lateral de DLL e inyección en memoria, desactiva Microsoft Defender, establece persistencia con una tarea programada y se comunica con un C2 sobre TCP/443 usando un protocolo binario personalizado. El informe proporciona IOCs (dominios, IP, hashes), describre capacidades post-explotación (keylogging, robo de credenciales, terminación de software de seguridad) y recomienda detecciones y mitigaciones.

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.