Malware VShell Entregado A Través de un Currículum Falso Dirigido a la Industria de Defensa de China
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un actor de amenaza no atribuido utilizó un currículum académico falso vinculado al Instituto de Tecnología de Beijing para entregar una cadena de malware de múltiples etapas. El ataque se basa en un cargador Go personalizado para desplegar el stager SNOWLIGHT, que finalmente instala el troyano de acceso remoto (RAT) VShell. La campaña está dirigida a entornos enfocados en la investigación, particularmente a organizaciones que trabajan en IA y sistemas energéticos.
Investigación
La investigación involucró ingeniería inversa del cargador basado en Go y el examen del tráfico de red capturado en un entorno de sandbox. Los investigadores identificaron varias técnicas de evasión, incluyendo verificaciones de núcleos del CPU y detección del sueño basado en el tiempo. El análisis del PCAP resultante también reveló el comportamiento característico del protocolo de VShell, incluyendo su secuencia de registro y latido.
Mitigación
Las organizaciones deben imponer estrictos controles sobre la ejecución de archivos inesperados, especialmente aquellos disfrazados como documentos legítimos. La detección en el endpoint debe monitorear cambios sospechosos en la protección de memoria, como VirtualProtect y el tráfico TCP de salida inusual. La monitorización de la red también debe señalar las conexiones a direcciones IP maliciosas conocidas o puertos no estándar asociados con la actividad de VShell.
Respuesta
Si se detecta actividad maliciosa, la estación de trabajo afectada debe ser aislada inmediatamente para detener la comunicación de comando y control (C2). Los respondedores deben realizar forense de memoria para identificar componentes fileless y buscar marcadores de interrupción como %TEMP%log_de.log. Los registros de la red también deben ser revisados en busca de evidencia de movimiento lateral o exfiltración de datos a través de canales de VShell.
Flujo del Ataque
Estamos actualizando esta parte.
Detecciones
Posibles Comunicaciones C2 Sobre HTTP a IP Directa Con Puerto Inusual (vía proxy)
Descarga de Archivo Sospechoso IP Directa (vía proxy)
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
IOC (HashSha256) para detectar: Un currículum falso invocó a la élite de tecnología de defensa de China, luego instaló VShell
IOC (HashMd5) para detectar: Un currículum falso invocó a la élite de tecnología de defensa de China, luego instaló VShell
IOC (SourceIP) para detectar: Un currículum falso invocó a la élite de tecnología de defensa de China, luego instaló VShell
IOC (DestinationIP) para detectar: Un currículum falso invocó a la élite de tecnología de defensa de China, luego instaló VShell
Detección de Conexión SNOWLIGHT VShell [Conexión de Red de Windows]
Malware Utilizando Currículum Falso para Entregar VShell RAT [Creación de Proceso de Windows]
Ejecución de Simulación
Prerequisito: La Verificación de Telemetría y Línea de Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica (TTP) del adversario diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un mal diagnóstico.
-
Narrativa del Ataque y Comandos: Un adversario entrega un «Resume.exe» armado. Al ejecutarse, el malware inicia una shell de comandos para descargar una carga útil secundaria (un archivo legítimo
.docx) enC:WindowsTemppara hacerse pasar por un archivo del sistema. Para evadir entornos sandbox que aceleran los temporizadores de sueño, el malware llama a la funciónBeeppara crear una demora basada en hardware. Esta secuencia específica está diseñada para activar la regla de detección. -
Script de Prueba de Regresión:
# Script de Simulación para el Patrón de Entrega de VShell RAT # NOTA: Este script simula el comportamiento del malware para activar la regla. # 1. Crear un ejecutable de malware simulado en la ruta esperada por la regla $malwarePath = "C:Pathtomalware.exe" $malwareDir = Split-Path $malwarePath if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force } # Crear un archivo simulado para actuar como el 'malware' New-Item -Path $malwarePath -ItemType File -Force # 2. Simular la Ejecución del Malware y la cadena subsiguiente # Usamos PowerShell para imitar la lógica del malware: lanzar cmd, descargar archivo, llamar a Beep Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue # Lógica que se simula: # a) Lanzar cmd.exe # b) Descargar un .docx a C:WindowsTemp # c) Llamar a la función Beep Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`"" -
Comandos de Limpieza:
# Script de limpieza para eliminar artefactos simulados Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }