ValleyRAT distribué sous couverture d'adware via DLL sideloading par Silver Fox

🔍 Contexte Analyse technique publiée le 31 août 2026 par Pavel Bukhtenko sur Securelist (Kaspersky). L’investigation a débuté suite à la demande d’un client souhaitant faire analyser un fichier suspect (MD5 : c24e99f9437feacaa63766a3cde3fe3d), initialement classé comme adware. 🎯 Vecteur d’infection Le fichier analysé est un installateur malveillant dont le comportement varie selon le suffixe de son nom : FS_SETUP_DD_173.exe → installe DingTalk FS_SETUP_GG_173.exe → installe Google Chrome FS_SETUP_HY_173.exe → ouvre le site de téléchargement Tencent Meeting Ces actions servent à distraire l’utilisateur. Quel que soit le nom, l’installateur déploie une version modifiée de QN Wallpaper, un outil chinois de gestion de fonds d’écran (adware légitime), et l’ajoute aux entrées d’autorun du registre. ...

5 septembre 2026 · 5 min

Silver Fox : campagne de faux installateurs ciblant les utilisateurs chinois via des sites usurpés

🔍 Contexte Publié le 1er septembre 2026 sur le blog Microsoft Security, cet article de recherche documente une campagne active de distribution de malwares suivie par Microsoft Defender Experts. La campagne est associée avec une confiance modérée à l’acteur Silver Fox (alias Yinhu / 银狐), sans attribution à un État-nation. 🎯 Ciblage et portée Les victimes sont principalement des utilisateurs sinophones et des opérations chinoises de multinationales, réparties dans les secteurs suivants : ...

4 septembre 2026 · 6 min

TA4922 : groupe cybercriminel sinophone en expansion mondiale avec arsenal malware évolué

🔍 Contexte Publié le 3 juin 2026 par l’équipe Proofpoint Threat Research, cet article présente une analyse détaillée de TA4922, un acteur cybercriminel sinophone nouvellement désigné, actif depuis le printemps 2025 et dont l’activité s’est fortement intensifiée entre mars et avril 2026. 🎭 Profil de l’acteur TA4922 est évalué comme financièrement motivé, ciblant principalement les organisations en Asie de l’Est (Japon, Taïwan, Corée, Singapour, Inde, Malaisie, Indonésie) avec une expansion récente vers l’Europe (Royaume-Uni, Allemagne, Italie) et l’Afrique du Sud. L’acteur présente des chevauchements d’outillage et d’infrastructure avec les clusters Silver Fox et Void Arachne, mais Proofpoint le suit comme un cluster distinct à orientation cybercriminelle. ...

6 juin 2026 · 5 min

Silver Fox APT cible le Japon via un leurre Rakuten et sideloading DLL MaxxAudio pour déployer ValleyRAT

🔍 Contexte Source : Breakglass Intelligence (intel.breakglass.tech), publiée le 17 avril 2026. L’analyse fait suite à la détection d’un pull de configuration malveillante en direct le 16 avril 2026, pointant vers un serveur C2 à 137.220.153.175:886. L’investigation a permis de reconstituer l’intégralité de la chaîne d’infection en quelques heures. 🎯 Acteur et ciblage Silver Fox APT (alias Void Arachne / CL-STA-0048 / UTG-Q-1000) est un groupe chinois principalement connu pour le déploiement de ValleyRAT (aussi classifié Winos 4.0), un dérivé de Gh0st RAT. Historiquement centré sur les victimes sinophones, le groupe a étendu ses opérations au Japon, à la Malaisie et à l’Asie du Sud-Est depuis décembre 2025. Cette campagne cible spécifiquement des victimes japonaises via un leurre de facture Rakuten en langue japonaise. ...

19 avril 2026 · 4 min
Dernière mise à jour le: 10 septembre 2026 📝