Fake Huorong security site infects users with ValleyRAT
ID: 6d93d362-7859-5725-ade9-0498cf2449e3
STIX ID: report--6d93d362-7859-5725-ade9-0498cf2449e3
Feed Name: Malwarebytes Blog
Se reporta una campaña dirigida atribuida al grupo Silver Fox que distribuye ValleyRAT/Winos4.0 mediante un sitio typosquatted que suplanta al antivirus Huorong; el instalador NSIS troyanizado despliega un loader que usa carga lateral de DLL e inyección en memoria, desactiva Microsoft Defender, establece persistencia con una tarea programada y se comunica con un C2 sobre TCP/443 usando un protocolo binario personalizado. El informe proporciona IOCs (dominios, IP, hashes), describre capacidades post-explotación (keylogging, robo de credenciales, terminación de software de seguridad) y recomienda detecciones y mitigaciones.
Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.
