Malware VShell distribuito tramite un curriculum falso che prende di mira l’industria della difesa cinese
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Un attore di minaccia non attribuito ha utilizzato un curriculum accademico falso legato al Beijing Institute of Technology per distribuire una catena di malware a più fasi. L’attacco si basa su un caricatore personalizzato Go per distribuire il stager SNOWLIGHT, che alla fine installa il trojan di accesso remoto (RAT) VShell. La campagna prende di mira ambienti focalizzati sulla ricerca, in particolare organizzazioni che lavorano in sistemi AI ed energetici.
Indagine
L’indagine ha coinvolto il reverse-engineering del caricatore basato su Go e l’analisi del traffico di rete catturato in un ambiente sandbox. I ricercatori hanno identificato diverse tecniche di evasione, inclusi controlli dei core della CPU e rilevamento del sonno basato sul tempo. L’analisi del PCAP risultante ha anche rivelato il comportamento caratteristico del protocollo VShell, inclusa la sequenza di registrazione e battito cardiaco.
Mitigazione
Le organizzazioni dovrebbero imporre controlli rigorosi sull’esecuzione di file inattesi, specialmente quelli camuffati da documenti legittimi. Il rilevamento degli endpoint dovrebbe monitorare cambiamenti sospetti della protezione della memoria come VirtualProtect e traffico TCP in uscita insolito. Il monitoraggio della rete dovrebbe anche segnalare connessioni a indirizzi IP noti per essere dannosi o porte non standard associate all’attività VShell.
Risposta
Se viene rilevata attività dannosa, la workstation interessata deve essere isolata immediatamente per fermare ulteriori comunicazioni di comando e controllo (C2). I risponditori dovrebbero eseguire analisi forensi della memoria per identificare componenti senza file e cercare marcatori di interruttori di spegnimento come %TEMP%log_de.log. I log di rete dovrebbero essere anche esaminati per prove di movimenti laterali o esfiltrazione di dati attraverso i canali VShell.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibili Comunicazioni C2 su HTTP a IP Diretto con Porta Insolita (via proxy)
Download di File Sospetto IP Diretto (via proxy)
Comando e Controllo Sospetto tramite Richiesta DNS con Dominio di Livello Superiore (TLD) Insolito (via dns)
IOC (HashSha256) per rilevare: Un curriculum falso ha invocato l’élite tecnologica difensiva della Cina, poi ha installato VShell
IOC (HashMd5) per rilevare: Un curriculum falso ha invocato l’élite tecnologica difensiva della Cina, poi ha installato VShell
IOC (SourceIP) per rilevare: Un curriculum falso ha invocato l’élite tecnologica difensiva della Cina, poi ha installato VShell
IOC (DestinationIP) per rilevare: Un curriculum falso ha invocato l’élite tecnologica difensiva della Cina, poi ha installato VShell
Rilevamento della Connessione SNOWLIGHT VShell [Connessione di Rete Windows]
Malware che Utilizza un Curriculum Falso per Distribuire VShell RAT [Creazione di Processo Windows]
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’Attacco & Comandi: Un avversario consegna un “Resume.exe” armato. All’esecuzione, il malware avvia una shell di comando per scaricare un carico utile secondario (un
.docxfile dall’aspetto legittimo) dentroC:WindowsTempper mascherarsi come file di sistema. Per eludere gli ambienti sandbox che accelerano i timer di sonno, il malware chiama la funzioneBeepper creare un ritardo basato sull’hardware. Questa sequenza specifica è progettata per attivare la regola di rilevamento. -
Script di Test di Regressione:
# Script di Simulazione per il Modello di Consegna VShell RAT # NOTA: Questo script simula il comportamento del malware per attivare la regola. # 1. Creare un eseguibile malware fittizio nel percorso aspettato dalla regola $malwarePath = "C:Pathtomalware.exe" $malwareDir = Split-Path $malwarePath if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force } # Creare un file fittizio per agire come 'malware' New-Item -Path $malwarePath -ItemType File -Force # 2. Simulare l'Esecuzione del Malware e la catena successiva # Usiamo PowerShell per imitare la logica del malware: avviare cmd, scaricare file, chiamare Beep Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue # Logica simulata: # a) Avviare cmd.exe # b) Scaricare un .docx in C:WindowsTemp # c) Chiamare la funzione Beep Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`"" -
Comandi di Pulizia:
# Script di pulizia per rimuovere artefatti simulati Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }