Malware VShell Entregue Através de um Falso Currículo Alvejando a Indústria de Defesa da China
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um ator de ameaça não atribuído usou um currículo acadêmico falso vinculado ao Instituto de Tecnologia de Pequim para entregar uma cadeia de malware em várias etapas. O ataque depende de um carregador Go personalizado para implantar o stager SNOWLIGHT, que instala finalmente o trojan de acesso remoto (RAT) VShell. A campanha tem como alvo ambientes focados em pesquisa, principalmente organizações que trabalham com IA e sistemas de energia.
Investigação
A investigação envolveu a engenharia reversa do carregador baseado em Go e a análise do tráfego de rede capturado em um ambiente sandbox. Pesquisadores identificaram várias técnicas de evasão, incluindo verificações de núcleo da CPU e detecção de suspensão baseada em tempo. A análise do PCAP resultante também revelou o comportamento característico do protocolo VShell, incluindo seu registro e sequência de pulsação.
Mitigação
As organizações devem impor controles rigorosos sobre a execução de arquivos inesperados, especialmente aqueles que se disfarçam como documentos legítimos. A detecção em endpoints deve monitorar alterações suspeitas de proteção de memória, como VirtualProtect e tráfego TCP de saída incomum. O monitoramento de rede também deve sinalizar conexões a endereços IP maliciosos conhecidos ou portas não padrão associadas à atividade VShell.
Resposta
Se uma atividade maliciosa for detectada, a estação de trabalho afetada deve ser isolada imediatamente para interromper a comunicação de comando e controle (C2) adicional. Os respondedores devem realizar uma análise de memória para identificar componentes sem arquivo e procurar por marcadores de interrupção como %TEMP%log_de.log. Os registros de rede também devem ser revisados para evidências de movimento lateral ou exfiltração de dados através de canais VShell.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possíveis comunicações C2 através de HTTP para IP direto com porta incomum (via proxy)
Download de arquivo suspeito direto para IP (via proxy)
Comando e controle suspeito por solicitação DNS de domínio de nível superior (TLD) incomum (via dns)
IOCs (HashSha256) para detectar: Um currículo falso invocou a elite de tecnologia de defesa da China, então instalou VShell
IOCs (HashMd5) para detectar: Um currículo falso invocou a elite de tecnologia de defesa da China, então instalou VShell
IOCs (SourceIP) para detectar: Um currículo falso invocou a elite de tecnologia de defesa da China, então instalou VShell
IOCs (DestinationIP) para detectar: Um currículo falso invocou a elite de tecnologia de defesa da China, então instalou VShell
Detecção de Conexão SNOWLIGHT VShell [Conexão de Rede do Windows]
Malware Utilizando Currículo Falso para Entregar VShell RAT [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check de Telemetria e Estabelecimento Básico deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos do Ataque: Um adversário entrega um “Resume.exe” armado. Ao ser executado, o malware inicia um shell de comando para baixar uma carga útil secundária (um
.docxarquivo) emC:WindowsTemppara se disfarçar como um arquivo do sistema. Para evadir ambientes sandbox que aceleram temporizadores de suspensão, o malware chama a funçãoBeeppara criar um atraso baseado em hardware. Esta sequência específica foi projetada para acionar a regra de detecção. -
Script de Teste de Regressão:
# Script de Simulação para Padrão de Entrega VShell RAT # NOTA: Este script simula o comportamento do malware para acionar a regra. # 1. Criar um executável de malware fictício no caminho esperado pela regra $malwarePath = "C:Pathtomalware.exe" $malwareDir = Split-Path $malwarePath if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force } # Criar um arquivo fictício para atuar como 'malware' New-Item -Path $malwarePath -ItemType File -Force # 2. Simular a Execução de Malware e a cadeia subsequente # Usamos PowerShell para imitar a lógica do malware: iniciar cmd, baixar arquivo, chamar Beep Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue # Lógica sendo simulada: # a) Iniciar cmd.exe # b) Baixar um .docx para C:WindowsTemp # c) Chamar a função Beep Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`"" -
Comandos de Limpeza:
# Script de limpeza para remover artefatos simulados Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }