Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
ValleyRAT: un malware silente nascosto nel sistema pronto ad ingannare i moderni antivirus

ValleyRAT: un malware silente nascosto nel sistema pronto ad ingannare i moderni antivirus

28 Agosto 2024 22:22

Di recente, FortiGuard Labs ha scoperto una nuova campagna malware chiamara ValleyRAT rivolta agli utenti di lingua cinese. Storicamente, questo software ha preso di mira le aziende nei settori dell’e-commerce, della finanza, delle vendite e della gestione.

ValleyRAT è un malware a più fasi che utilizza vari metodi per monitorare e controllare le sue vittime, oltre a implementare plug-in aggiuntivi per causare maggiori danni. Una delle caratteristiche principali di questo software è l’uso attivo dello shellcode per eseguire i componenti direttamente in memoria, il che riduce significativamente le tracce della sua presenza nel sistema.

Per camuffare ValleyRAT, utilizza icone di applicazioni legittime, come Microsoft Office, e nomi di file associati a documenti finanziari. Questo lo rende più credibile per gli utenti. Una volta avviato, il programma crea un file vuoto e lo apre nell’applicazione per documenti di Microsoft Office per creare un’apparenza di legittimità.

Una volta installato, ValleyRAT controlla se è in esecuzione su una macchina virtuale e, se rileva segni di virtualizzazione, smette di funzionare. Successivamente, il malware utilizza una tecnica di “modalità di sospensione” per aggirare i sistemi di rilevamento, rendendo difficile l’identificazione da parte dei programmi antivirus. Durante la fase di inizializzazione, ValleyRAT aggiunge un’attività allo scheduler di Windows per garantire che venga eseguita automaticamente ogni volta che l’utente accede.

Sfrutta inoltre le vulnerabilità note nelle applicazioni legittime per ottenere privilegi di amministratore all’insaputa dell’utente. ValleyRAT aggira efficacemente i sistemi antivirus, in particolare quelli cinesi, confermando ancora una volta di prendere di mira tale regione. Il malware uccide i processi del programma antivirus, ne modifica le impostazioni nel registro e adotta misure aggiuntive per rimanere invisibile. Inoltre, ValleyRAT ha la funzionalità per eseguire comandi da remoto e scaricare componenti aggiuntivi dal server di comando e controllo, consentendo agli aggressori di ottenere il pieno controllo sul sistema infetto.

Questo malware è in grado di eseguire vari comandi, come il monitoraggio dell’attività dell’utente e l’installazione di moduli dannosi aggiuntivi, rendendolo particolarmente pericoloso per le vittime. Fortinet continua a monitorare l’attività di ValleyRAT e a fornire aggiornamenti per proteggere i propri clienti da questa minaccia.

Le soluzioni antivirus Fortinet come FortiGate e FortiMail includono già firme per rilevare e bloccare ValleyRAT. Per proteggersi da tali minacce, si consiglia di aggiornare regolarmente il software antivirus e aumentare la consapevolezza degli utenti sulle possibili minacce informatiche.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Marcello Filacchioni 300x300
ICT CISO e Cyber Security Manager con oltre vent’anni di esperienza tra settore pubblico e privato, ha guidato progetti di sicurezza informatica per realtà di primo piano. Specializzato in risk management, governance e trasformazione digitale, ha collaborato con vendor internazionali e startup innovative, contribuendo all’introduzione di soluzioni di cybersecurity avanzate. Possiede numerose certificazioni (CISM, CRISC, CISA, PMP, ITIL, CEH, Cisco, Microsoft, VMware) e svolge attività di docenza pro bono in ambito Cyber Security, unendo passione per l’innovazione tecnologica e impegno nella diffusione della cultura della sicurezza digitale.
Aree di competenza: Cyber Security Strategy & Governance, Vulnerability Management & Security Operations. 

Articoli in evidenza

Immagine del sitoCyber Italia
Aggiornamento attacco hacker della Sapienza. Il comunicato agli studenti dal prorettore
Redazione RHC - 02/02/2026

Poco fa, l’Università La Sapienza intorno alle 12:28 ha confermato di essere stata vittima di un attacco informatico che ha costretto al blocco temporaneo di tutti i sistemi digitali dell’ateneo. A darne informazione è il…

Immagine del sitoCybercrime
31,4 Tbps: quando il DDoS diventa “meteo” e l’IoT fa da grandine
Sandro Sana - 02/02/2026

Se vi state chiedendo quanto sia grande 31,4 terabit al secondo, la risposta pratica è: abbastanza da far sembrare “un problema di rete” quello che in realtà è un problema di ecosistema. Perché il punto…

Immagine del sitoCyber Italia
Sapienza paralizzata da un attacco hacker: perché l’università ha spento tutto
Redazione RHC - 02/02/2026

La mattina di lunedì 2 febbraio si è aperta con una notizia inattesa per studenti, docenti e personale della Sapienza Università di Roma. I principali servizi digitali dell’ateneo sono risultati improvvisamente irraggiungibili, generando incertezza e…

Immagine del sitoCyber News
BETTI RHC: il fumetto che educa alla cybersecurity. Esce il 4 e 5 episodio
Andrea Gioia Lomoro - 02/02/2026

BETTI RHC è un progetto editoriale e culturale ideato da Red Hot Cyber, realtà italiana punto di riferimento nel panorama della cybersecurity e della divulgazione tecnologica. Non si tratta di un semplice fumetto, ma di…

Immagine del sitoCyber News
E se domani gli USA spegnessero il cloud?  L’UE non ha un piano e legifera pensando poco
Marcello Filacchioni - 02/02/2026

Mentre il cloud è diventato il cuore dell’economia digitale, l’Unione europea si trova davanti a una scelta storica: trasformare la certificazione cloud in uno strumento di sovranità o limitarsi ad un semplice controllo tecnico. Il…