SOC Prime Bias: High

02 Sep 2026 14:26 UTC

VShell-Malware durch gefälschten Lebenslauf geliefert, der auf die chinesische Rüstungsindustrie abzielt

Author Photo
SOC Prime Team linkedin icon Folgen
VShell-Malware durch gefälschten Lebenslauf geliefert, der auf die chinesische Rüstungsindustrie abzielt
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein unzugeordneter Bedrohungsakteur nutzte einen gefälschten akademischen Lebenslauf, der mit dem Beijing Institute of Technology verknüpft war, um eine mehrstufige Malware-Kette zu liefern. Der Angriff stützt sich auf einen benutzerdefinierten Go-Loader, um den SNOWLIGHT Stager einzusetzen, der letztlich das VShell Remote-Access-Trojaner (RAT) installiert. Die Kampagne zielt auf forschungsorientierte Umgebungen ab, insbesondere auf Organisationen, die im Bereich KI und Energiesysteme tätig sind.

Untersuchung

Die Untersuchung umfasste das Reverse-Engineering des auf Go basierenden Loaders und die Untersuchung des erfassten Netzwerkverkehrs in einer Sandbox-Umgebung. Forscher identifizierten mehrere Ausweichtechniken, darunter CPU-Kernprüfungen und zeitbasierte Schlafdetektion. Die Analyse des resultierenden PCAP offenbarte auch das charakteristische Protokollverhalten von VShell, einschließlich seiner Registrierungs- und Heartbeat-Sequenz.

Abschwächung

Organisationen sollten strenge Kontrollen bei der Ausführung unerwarteter Dateien durchsetzen, insbesondere solcher, die als legitime Dokumente getarnt sind. Die Endpunktüberwachung sollte verdächtige Änderungen des Speicherschutzes wie VirtualProtect und ungewöhnlichen ausgehenden TCP-Datenverkehr überwachen. Die Netzwerküberwachung sollte auch Verbindungen zu bekannten bösartigen IP-Adressen oder nicht standardmäßigen Ports, die mit VShell-Aktivitäten in Verbindung stehen, kennzeichnen.

Reaktion

Wenn bösartige Aktivitäten festgestellt werden, sollte die betroffene Workstation sofort isoliert werden, um weitere Command-and-Control (C2) Kommunikation zu stoppen. Reaktionskräfte sollten Speicherforensik durchführen, um Dateilose Komponenten zu identifizieren und nach Kill-Schalter-Markierungen wie %TEMP%log_de.log zu suchen. Auch Netzwerkprotokolle sollten auf Hinweise auf laterale Bewegungen oder Datenexfiltration über VShell-Kanäle überprüft werden.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche C2-Kommunikation über HTTP zu direkter IP mit ungewöhnlichem Port (über Proxy)

SOC Prime Team
01 Sep 2026

Verdächtiger Dateidownload direkte IP (über Proxy)

SOC Prime Team
01 Sep 2026

Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (über DNS)

SOC Prime Team
01 Sep 2026

IOCs (HashSha256) zum Erkennen: Ein gefälschter Lebenslauf berief sich auf Chinas verteidigungstechnische Elite, dann wurde VShell installiert

SOC Prime AI Regeln
01 Sep 2026

IOCs (HashMd5) zum Erkennen: Ein gefälschter Lebenslauf berief sich auf Chinas verteidigungstechnische Elite, dann wurde VShell installiert

SOC Prime AI Regeln
01 Sep 2026

IOCs (SourceIP) zum Erkennen: Ein gefälschter Lebenslauf berief sich auf Chinas verteidigungstechnische Elite, dann wurde VShell installiert

SOC Prime AI Regeln
01 Sep 2026

IOCs (DestinationIP) zum Erkennen: Ein gefälschter Lebenslauf berief sich auf Chinas verteidigungstechnische Elite, dann wurde VShell installiert

SOC Prime AI Regeln
01 Sep 2026

SNOWLIGHT VShell Verbindungsdetektion [Windows-Netzwerkverbindung]

SOC Prime AI Regeln
01 Sep 2026

Malware nutzt gefälschten Lebenslauf zur Lieferung von VShell RAT [Windows-Prozess-Erstellung]

SOC Prime AI Regeln
01 Sep 2026

Simulation Ausführung

Voraussetzung: Der Telemetrie- & Baseline-Pre-flight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Narrative MÜSSEN direkt die TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslösung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Ein Angreifer liefert eine waffenfähige „Resume.exe“. Bei Ausführung initiiert die Malware eine Befehlszeile, um eine sekundäre Nutzlast (eine legitime aussehende .docx -Datei) in C:WindowsTemp zu laden, um sich als Systemdatei zu tarnen. Um Sandbox-Umgebungen zu umgehen, die Schlaf-Timer beschleunigen, ruft die Malware die Beep -Funktion auf, um eine hardwarebasierte Verzögerung zu erzeugen. Diese spezifische Abfolge ist darauf ausgelegt, die Erkennungsregel auszulösen.

  • Regressions-Testskript:

    # Simulationsskript für VShell RAT Delivery Pattern
    # HINWEIS: Dieses Skript simuliert das Verhalten der Malware, um die Regel auszulösen.
    
    # 1. Erstellen Sie eine Dummy-Malware-Ausführungsdatei am von der Regel erwarteten Pfad
    $malwarePath = "C:Pathtomalware.exe"
    $malwareDir = Split-Path $malwarePath
    if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force }
    
    # Erstellen Sie eine Dummy-Datei, die als 'Malware' fungiert
    New-Item -Path $malwarePath -ItemType File -Force
    
    # 2. Simulieren Sie die Malware-Ausführung und die nachfolgende Kette
    # Wir verwenden PowerShell, um die Logik der Malware nachzubilden: cmd starten, Datei herunterladen, Beep aufrufen
    Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue
    
    # Logik, die simuliert wird:
    # a) cmd.exe starten
    # b) Eine .docx-Datei nach C:WindowsTemp herunterladen
    # c) Die Beep-Funktion aufrufen
    
    Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`""
  • Bereinigungsbefehle:

    # Bereinigungsskript zur Entfernung simulierter Artefakte
    Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue
    if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }