SOC Prime Bias: High

02 Sep 2026 14:26 UTC

Malware VShell distribuito tramite un curriculum falso che prende di mira l’industria della difesa cinese

Author Photo
SOC Prime Team linkedin icon Segui
Malware VShell distribuito tramite un curriculum falso che prende di mira l’industria della difesa cinese
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Un attore di minaccia non attribuito ha utilizzato un curriculum accademico falso legato al Beijing Institute of Technology per distribuire una catena di malware a più fasi. L’attacco si basa su un caricatore personalizzato Go per distribuire il stager SNOWLIGHT, che alla fine installa il trojan di accesso remoto (RAT) VShell. La campagna prende di mira ambienti focalizzati sulla ricerca, in particolare organizzazioni che lavorano in sistemi AI ed energetici.

Indagine

L’indagine ha coinvolto il reverse-engineering del caricatore basato su Go e l’analisi del traffico di rete catturato in un ambiente sandbox. I ricercatori hanno identificato diverse tecniche di evasione, inclusi controlli dei core della CPU e rilevamento del sonno basato sul tempo. L’analisi del PCAP risultante ha anche rivelato il comportamento caratteristico del protocollo VShell, inclusa la sequenza di registrazione e battito cardiaco.

Mitigazione

Le organizzazioni dovrebbero imporre controlli rigorosi sull’esecuzione di file inattesi, specialmente quelli camuffati da documenti legittimi. Il rilevamento degli endpoint dovrebbe monitorare cambiamenti sospetti della protezione della memoria come VirtualProtect e traffico TCP in uscita insolito. Il monitoraggio della rete dovrebbe anche segnalare connessioni a indirizzi IP noti per essere dannosi o porte non standard associate all’attività VShell.

Risposta

Se viene rilevata attività dannosa, la workstation interessata deve essere isolata immediatamente per fermare ulteriori comunicazioni di comando e controllo (C2). I risponditori dovrebbero eseguire analisi forensi della memoria per identificare componenti senza file e cercare marcatori di interruttori di spegnimento come %TEMP%log_de.log. I log di rete dovrebbero essere anche esaminati per prove di movimenti laterali o esfiltrazione di dati attraverso i canali VShell.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibili Comunicazioni C2 su HTTP a IP Diretto con Porta Insolita (via proxy)

Squadra SOC Prime
01 set 2026

Download di File Sospetto IP Diretto (via proxy)

Squadra SOC Prime
01 set 2026

Comando e Controllo Sospetto tramite Richiesta DNS con Dominio di Livello Superiore (TLD) Insolito (via dns)

Squadra SOC Prime
01 set 2026

IOC (HashSha256) per rilevare: Un curriculum falso ha invocato l’élite tecnologica difensiva della Cina, poi ha installato VShell

Regole AI SOC Prime
01 set 2026

IOC (HashMd5) per rilevare: Un curriculum falso ha invocato l’élite tecnologica difensiva della Cina, poi ha installato VShell

Regole AI SOC Prime
01 set 2026

IOC (SourceIP) per rilevare: Un curriculum falso ha invocato l’élite tecnologica difensiva della Cina, poi ha installato VShell

Regole AI SOC Prime
01 set 2026

IOC (DestinationIP) per rilevare: Un curriculum falso ha invocato l’élite tecnologica difensiva della Cina, poi ha installato VShell

Regole AI SOC Prime
01 set 2026

Rilevamento della Connessione SNOWLIGHT VShell [Connessione di Rete Windows]

Regole AI SOC Prime
01 set 2026

Malware che Utilizza un Curriculum Falso per Distribuire VShell RAT [Creazione di Processo Windows]

Regole AI SOC Prime
01 set 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.

  • Narrazione dell’Attacco & Comandi: Un avversario consegna un “Resume.exe” armato. All’esecuzione, il malware avvia una shell di comando per scaricare un carico utile secondario (un .docx file dall’aspetto legittimo) dentro C:WindowsTemp per mascherarsi come file di sistema. Per eludere gli ambienti sandbox che accelerano i timer di sonno, il malware chiama la funzione Beep per creare un ritardo basato sull’hardware. Questa sequenza specifica è progettata per attivare la regola di rilevamento.

  • Script di Test di Regressione:

    # Script di Simulazione per il Modello di Consegna VShell RAT
    # NOTA: Questo script simula il comportamento del malware per attivare la regola.
    
    # 1. Creare un eseguibile malware fittizio nel percorso aspettato dalla regola
    $malwarePath = "C:Pathtomalware.exe"
    $malwareDir = Split-Path $malwarePath
    if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force }
    
    # Creare un file fittizio per agire come 'malware'
    New-Item -Path $malwarePath -ItemType File -Force
    
    # 2. Simulare l'Esecuzione del Malware e la catena successiva
    # Usiamo PowerShell per imitare la logica del malware: avviare cmd, scaricare file, chiamare Beep
    Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue
    
    # Logica simulata:
    # a) Avviare cmd.exe
    # b) Scaricare un .docx in C:WindowsTemp
    # c) Chiamare la funzione Beep
    
    Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`""
  • Comandi di Pulizia:

    # Script di pulizia per rimuovere artefatti simulati
    Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue
    if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }