משתמשים הוציאו את תוכנת הטפטים מרשימת הסריקה של האנטי-וירוס, ובגרסה מזויפת שלה נכנסה דלת אחורית
יש סוג של תוכנה שהמשתמשים מוסיפים בעצמם לרשימת החריגים של האנטי-וירוס. היא מציגה פרסומות ומושכת חבילות נוספות למחשב, תוכנת ההגנה חוסמת אותה שוב ושוב, ובשלב מסוים פשוט קל יותר להגיד לאנטי-וירוס להתעלם ממנה. חוקרי קספרסקי מתארים עכשיו קמפיין שבנוי בדיוק סביב ההרגל הזה.
מה קרה
לקוח של קספרסקי שלח לניתוח קובץ שנראה כמו עוד תוכנת פרסומות. בבדיקה ראשונית הוא אכן סווג ככזה, אבל תעבורת הרשת החריגה שלו הובילה את החוקרים להסתכל מקרוב, ואז התברר שהיכולות הפרסומיות שלו כלל אינן פועלות. מה שכן פועל הוא שרשרת הדבקה שמסתיימת בדלת אחורית בשם ValleyRAT, שידועה גם כ-Winos 4.0.
המתקין פורש למחשב עותק ששונה של QN Wallpaper, כלי סיני אמיתי לניהול טפטים שגם בגרסתו המקורית הוא תוכנת פרסומות. לצד הקובץ המקורי והחתום דיגיטלית של הכלי מונחת בתיקייה ספרייה זדונית בשם libcef.dll, שנושאת בדיוק את השם של ספרייה שהתוכנה טוענת ממילא בעלייה. התוצאה היא שהקוד הזדוני רץ בתוך תהליך חתום ולגיטימי לכאורה, מבלי שהחתימה עצמה זויפה. לטכניקה הזאת קוראים DLL sideloading.
לפני שהכל מתחיל, המתקין מכבה את Windows Defender דרך מפתח DisableAntiSpyware ברישום המערכת ומוסיף את התוכנה לרשימת ההרצה האוטומטית באתחול. אם המשתמש המחובר אינו מנהל, הנוזקה מפעילה את עצמה מחדש בבקשת הרשאות. ValleyRAT עצמה נותנת למפעיל שליטה מלאה במחשב: הקלטת הקלדות, העתקת תוכן מלוח הגזירים, צילומי מסך והורדה של רכיבים נוספים. היא גם מסמנת את התהליך שלה כתהליך קריטי של המערכת, כך שניסיון לסגור אותו במנהל המשימות מפיל את המחשב למסך כחול.
מי עומד מאחורי זה נשאר בגדר הערכה. קספרסקי כותבת שהפיזור הגאוגרפי ואופי המטען מצביעים כנראה על הקבוצה Silver Fox, ומדגישה שהניתוח כולו מבוסס על מתקין בודד שהגיע מלקוח, בלי מספר נפגעים ידוע במסלול הזה. הנתון הרחב שהחברה כן מפרסמת, יותר מ-100 אלף זיהויים של ValleyRAT ונוזקות נלוות אצל מעל 1,500 משתמשים ב-2026, רובם בסין ובהודו, מתייחס לכלל פעילות הנוזקה השנה ולא לקמפיין הזה.
למה זה חשוב לכם
הקמפיין עצמו רחוק, אבל ההרגל שהוא מנצל נמצא גם על מחשבים בישראל. כל מי שהתקין פעם כלי חינמי שהאנטי-וירוס התעקש לחסום, וסימן לו "התעלם", פתח בדיוק את אותו פתח. שתי המסקנות מהמקרה שוות יותר מהשם של הנוזקה: חתימה דיגיטלית תקינה מעידה רק מי חתם על הקובץ, לא על מה שהקובץ עושה בפועל, ותוכנה שמבקשת ממכם לוותר על ההגנה כדי שתעבוד מבקשת בדיוק את מה שהתוקף צריך.
מה עושים?
אל תוסיפו תוכנות לרשימת החריגים של האנטי-וירוס. אם תוכנה נחסמת שוב ושוב, ההנחה הבטוחה היא שיש סיבה, לא שההגנה מעצבנת.
התקנה שמבקשת לכבות את Windows Defender או תוכנת הגנה אחרת היא מקום לעצור בו. גם התקנה שדורשת הרשאות מנהל בלי סיבה ברורה.
בדקו מדי פעם שההגנה בכלל דולקת. בווינדוס פותחים את Windows Security ומוודאים שההגנה בזמן אמת פעילה. אם היא כבויה ולא אתם כיביתם אותה, זה סימן לבדיקה.
הורידו תוכנות מהאתר הרשמי של היצרן או מחנות האפליקציות של מיקרוסופט. גרסאות "חינמיות" של תוכנות בתשלום וכלי צ'יטים למשחקים הם ערוץ ההפצה המועדף על נוזקות מהסוג הזה.
החתימה הדיגיטלית על הקובץ הזה הייתה אמיתית לחלוטין. היא פשוט לא הבטיחה שום דבר לגבי מה שרץ לצידה.
תגובות