SOC Prime Bias: High

02 Sep 2026 14:26 UTC

Malware VShell Entregado A Través de un Currículum Falso Dirigido a la Industria de Defensa de China

Author Photo
SOC Prime Team linkedin icon Seguir
Malware VShell Entregado A Través de un Currículum Falso Dirigido a la Industria de Defensa de China
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Un actor de amenaza no atribuido utilizó un currículum académico falso vinculado al Instituto de Tecnología de Beijing para entregar una cadena de malware de múltiples etapas. El ataque se basa en un cargador Go personalizado para desplegar el stager SNOWLIGHT, que finalmente instala el troyano de acceso remoto (RAT) VShell. La campaña está dirigida a entornos enfocados en la investigación, particularmente a organizaciones que trabajan en IA y sistemas energéticos.

Investigación

La investigación involucró ingeniería inversa del cargador basado en Go y el examen del tráfico de red capturado en un entorno de sandbox. Los investigadores identificaron varias técnicas de evasión, incluyendo verificaciones de núcleos del CPU y detección del sueño basado en el tiempo. El análisis del PCAP resultante también reveló el comportamiento característico del protocolo de VShell, incluyendo su secuencia de registro y latido.

Mitigación

Las organizaciones deben imponer estrictos controles sobre la ejecución de archivos inesperados, especialmente aquellos disfrazados como documentos legítimos. La detección en el endpoint debe monitorear cambios sospechosos en la protección de memoria, como VirtualProtect y el tráfico TCP de salida inusual. La monitorización de la red también debe señalar las conexiones a direcciones IP maliciosas conocidas o puertos no estándar asociados con la actividad de VShell.

Respuesta

Si se detecta actividad maliciosa, la estación de trabajo afectada debe ser aislada inmediatamente para detener la comunicación de comando y control (C2). Los respondedores deben realizar forense de memoria para identificar componentes fileless y buscar marcadores de interrupción como %TEMP%log_de.log. Los registros de la red también deben ser revisados en busca de evidencia de movimiento lateral o exfiltración de datos a través de canales de VShell.

Flujo del Ataque

Estamos actualizando esta parte.

Detecciones

Posibles Comunicaciones C2 Sobre HTTP a IP Directa Con Puerto Inusual (vía proxy)

Equipo de SOC Prime
01 Sep 2026

Descarga de Archivo Sospechoso IP Directa (vía proxy)

Equipo de SOC Prime
01 Sep 2026

Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)

Equipo de SOC Prime
01 Sep 2026

IOC (HashSha256) para detectar: Un currículum falso invocó a la élite de tecnología de defensa de China, luego instaló VShell

Reglas de AI de SOC Prime
01 Sep 2026

IOC (HashMd5) para detectar: Un currículum falso invocó a la élite de tecnología de defensa de China, luego instaló VShell

Reglas de AI de SOC Prime
01 Sep 2026

IOC (SourceIP) para detectar: Un currículum falso invocó a la élite de tecnología de defensa de China, luego instaló VShell

Reglas de AI de SOC Prime
01 Sep 2026

IOC (DestinationIP) para detectar: Un currículum falso invocó a la élite de tecnología de defensa de China, luego instaló VShell

Reglas de AI de SOC Prime
01 Sep 2026

Detección de Conexión SNOWLIGHT VShell [Conexión de Red de Windows]

Reglas de AI de SOC Prime
01 Sep 2026

Malware Utilizando Currículum Falso para Entregar VShell RAT [Creación de Proceso de Windows]

Reglas de AI de SOC Prime
01 Sep 2026

Ejecución de Simulación

Prerequisito: La Verificación de Telemetría y Línea de Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica (TTP) del adversario diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un mal diagnóstico.

  • Narrativa del Ataque y Comandos: Un adversario entrega un «Resume.exe» armado. Al ejecutarse, el malware inicia una shell de comandos para descargar una carga útil secundaria (un archivo legítimo .docx ) en C:WindowsTemp para hacerse pasar por un archivo del sistema. Para evadir entornos sandbox que aceleran los temporizadores de sueño, el malware llama a la función Beep para crear una demora basada en hardware. Esta secuencia específica está diseñada para activar la regla de detección.

  • Script de Prueba de Regresión:

    # Script de Simulación para el Patrón de Entrega de VShell RAT
    # NOTA: Este script simula el comportamiento del malware para activar la regla.
    
    # 1. Crear un ejecutable de malware simulado en la ruta esperada por la regla
    $malwarePath = "C:Pathtomalware.exe"
    $malwareDir = Split-Path $malwarePath
    if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force }
    
    # Crear un archivo simulado para actuar como el 'malware'
    New-Item -Path $malwarePath -ItemType File -Force
    
    # 2. Simular la Ejecución del Malware y la cadena subsiguiente
    # Usamos PowerShell para imitar la lógica del malware: lanzar cmd, descargar archivo, llamar a Beep
    Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue
    
    # Lógica que se simula:
    # a) Lanzar cmd.exe
    # b) Descargar un .docx a C:WindowsTemp
    # c) Llamar a la función Beep
    
    Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`""
  • Comandos de Limpieza:

    # Script de limpieza para eliminar artefactos simulados
    Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue
    if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }