SOC Prime Bias: High

02 Sep 2026 14:26 UTC

Malware VShell Entregue Através de um Falso Currículo Alvejando a Indústria de Defesa da China

Author Photo
SOC Prime Team linkedin icon Seguir
Malware VShell Entregue Através de um Falso Currículo Alvejando a Indústria de Defesa da China
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um ator de ameaça não atribuído usou um currículo acadêmico falso vinculado ao Instituto de Tecnologia de Pequim para entregar uma cadeia de malware em várias etapas. O ataque depende de um carregador Go personalizado para implantar o stager SNOWLIGHT, que instala finalmente o trojan de acesso remoto (RAT) VShell. A campanha tem como alvo ambientes focados em pesquisa, principalmente organizações que trabalham com IA e sistemas de energia.

Investigação

A investigação envolveu a engenharia reversa do carregador baseado em Go e a análise do tráfego de rede capturado em um ambiente sandbox. Pesquisadores identificaram várias técnicas de evasão, incluindo verificações de núcleo da CPU e detecção de suspensão baseada em tempo. A análise do PCAP resultante também revelou o comportamento característico do protocolo VShell, incluindo seu registro e sequência de pulsação.

Mitigação

As organizações devem impor controles rigorosos sobre a execução de arquivos inesperados, especialmente aqueles que se disfarçam como documentos legítimos. A detecção em endpoints deve monitorar alterações suspeitas de proteção de memória, como VirtualProtect e tráfego TCP de saída incomum. O monitoramento de rede também deve sinalizar conexões a endereços IP maliciosos conhecidos ou portas não padrão associadas à atividade VShell.

Resposta

Se uma atividade maliciosa for detectada, a estação de trabalho afetada deve ser isolada imediatamente para interromper a comunicação de comando e controle (C2) adicional. Os respondedores devem realizar uma análise de memória para identificar componentes sem arquivo e procurar por marcadores de interrupção como %TEMP%log_de.log. Os registros de rede também devem ser revisados para evidências de movimento lateral ou exfiltração de dados através de canais VShell.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possíveis comunicações C2 através de HTTP para IP direto com porta incomum (via proxy)

Equipe SOC Prime
01 set 2026

Download de arquivo suspeito direto para IP (via proxy)

Equipe SOC Prime
01 set 2026

Comando e controle suspeito por solicitação DNS de domínio de nível superior (TLD) incomum (via dns)

Equipe SOC Prime
01 set 2026

IOCs (HashSha256) para detectar: Um currículo falso invocou a elite de tecnologia de defesa da China, então instalou VShell

Regras de IA da SOC Prime
01 set 2026

IOCs (HashMd5) para detectar: Um currículo falso invocou a elite de tecnologia de defesa da China, então instalou VShell

Regras de IA da SOC Prime
01 set 2026

IOCs (SourceIP) para detectar: Um currículo falso invocou a elite de tecnologia de defesa da China, então instalou VShell

Regras de IA da SOC Prime
01 set 2026

IOCs (DestinationIP) para detectar: Um currículo falso invocou a elite de tecnologia de defesa da China, então instalou VShell

Regras de IA da SOC Prime
01 set 2026

Detecção de Conexão SNOWLIGHT VShell [Conexão de Rede do Windows]

Regras de IA da SOC Prime
01 set 2026

Malware Utilizando Currículo Falso para Entregar VShell RAT [Criação de Processo do Windows]

Regras de IA da SOC Prime
01 set 2026

Execução de Simulação

Pré-requisito: O Check de Telemetria e Estabelecimento Básico deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa e Comandos do Ataque: Um adversário entrega um “Resume.exe” armado. Ao ser executado, o malware inicia um shell de comando para baixar uma carga útil secundária (um .docx arquivo) em C:WindowsTemp para se disfarçar como um arquivo do sistema. Para evadir ambientes sandbox que aceleram temporizadores de suspensão, o malware chama a função Beep para criar um atraso baseado em hardware. Esta sequência específica foi projetada para acionar a regra de detecção.

  • Script de Teste de Regressão:

    # Script de Simulação para Padrão de Entrega VShell RAT
    # NOTA: Este script simula o comportamento do malware para acionar a regra.
    
    # 1. Criar um executável de malware fictício no caminho esperado pela regra
    $malwarePath = "C:Pathtomalware.exe"
    $malwareDir = Split-Path $malwarePath
    if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force }
    
    # Criar um arquivo fictício para atuar como 'malware'
    New-Item -Path $malwarePath -ItemType File -Force
    
    # 2. Simular a Execução de Malware e a cadeia subsequente
    # Usamos PowerShell para imitar a lógica do malware: iniciar cmd, baixar arquivo, chamar Beep
    Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue
    
    # Lógica sendo simulada:
    # a) Iniciar cmd.exe
    # b) Baixar um .docx para C:WindowsTemp
    # c) Chamar a função Beep
    
    Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`""
  • Comandos de Limpeza:

    # Script de limpeza para remover artefatos simulados
    Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue
    if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }