SOC Prime Bias: High

02 Sep 2026 14:26 UTC

Malware VShell Distribué via un Faux CV Ciblant l’Industrie de la Défense en Chine

Author Photo
SOC Prime Team linkedin icon Suivre
Malware VShell Distribué via un Faux CV Ciblant l’Industrie de la Défense en Chine
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un acteur de menace non attribué a utilisé un faux CV académique lié à l’Institut de Technologie de Pékin pour livrer une chaîne de logiciels malveillants à plusieurs étapes. L’attaque repose sur un chargeur Go personnalisé pour déployer le stager SNOWLIGHT, qui finit par installer le cheval de Troie d’accès à distance (RAT) VShell. La campagne cible les environnements axés sur la recherche, en particulier les organisations travaillant dans l’IA et les systèmes énergétiques.

Enquête

L’enquête impliquait l’ingénierie inverse du chargeur basé sur Go et l’examen du trafic réseau capturé dans un environnement sandbox. Les chercheurs ont identifié plusieurs techniques d’évasion, y compris des vérifications des cœurs de processeur et des détections de sommeil basées sur le temps. L’analyse de la capture PCAP résultante a également révélé le comportement du protocole caractéristique de VShell, y compris sa séquence d’enregistrement et de battement.

Atténuation

Les organisations devraient appliquer des contrôles stricts sur l’exécution des fichiers inattendus, en particulier ceux déguisés en documents légitimes. La détection des points de terminaison devrait surveiller les modifications suspectes de protection de la mémoire telles que VirtualProtect et un trafic TCP sortant inhabituel. La surveillance du réseau devrait également signaler les connexions à des adresses IP malveillantes connues ou à des ports non standard associés à l’activité VShell.

Réponse

Si une activité malveillante est détectée, le poste de travail affecté devrait être isolé immédiatement pour arrêter toute communication de commande et de contrôle (C2) supplémentaire. Les intervenants devraient effectuer des analyses de la mémoire pour identifier les composants sans fichier et rechercher des marqueurs de coupe-circuit tels que %TEMP%log_de.log. Les journaux réseau devraient également être examinés pour détecter des preuves de mouvement latéral ou d’exfiltration de données via des canaux VShell.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Communications C2 possibles sur HTTP à une IP directe avec un port inhabituel (via proxy)

Équipe SOC Prime
01 Sep 2026

Téléchargement de fichier suspect IP directe (via proxy)

Équipe SOC Prime
01 Sep 2026

Commande et contrôle suspects par requête DNS de domaine de niveau supérieur (TLD) inhabituel (via dns)

Équipe SOC Prime
01 Sep 2026

IOC (HashSha256) à détecter : Un faux CV a invoqué l’élite de la tech-défense chinoise, puis a installé VShell

Règles AI SOC Prime
01 Sep 2026

IOC (HashMd5) à détecter : Un faux CV a invoqué l’élite de la tech-défense chinoise, puis a installé VShell

Règles AI SOC Prime
01 Sep 2026

IOC (SourceIP) à détecter : Un faux CV a invoqué l’élite de la tech-défense chinoise, puis a installé VShell

Règles AI SOC Prime
01 Sep 2026

IOC (DestinationIP) à détecter : Un faux CV a invoqué l’élite de la tech-défense chinoise, puis a installé VShell

Règles AI SOC Prime
01 Sep 2026

Détection de connexion SNOWLIGHT VShell [Connexion réseau Windows]

Règles AI SOC Prime
01 Sep 2026

Logiciel malveillant utilisant un faux CV pour livrer le RAT VShell [Création de processus Windows]

Règles AI SOC Prime
01 Sep 2026

Exécution de simulation

Prérequis : Le contrôle pré-vol télémetrie et base de référence doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémetrie exacte attendue par la logique de détection. Des exemples abstraits ou non pertinents conduiront à un diagnostic erroné.

  • Récit et Commandes d’Attaque: Un adversaire délivre un « Resume.exe » armé. Lors de l’exécution, le logiciel malveillant initialise un shell de commande pour télécharger une charge utile secondaire (semblant légitime .docx fichier) dans C:WindowsTemp pour se faire passer pour un fichier système. Pour éviter les environnements de sandbox qui accélèrent les minuteries de sommeil, le logiciel malveillant appelle la fonction Beep pour créer un délai basé sur le matériel. Cette séquence spécifique est conçue pour déclencher la règle de détection.

  • Script de Test de Régression:

    # Script de simulation pour le modèle de livraison du VShell RAT
    # REMARQUE: Ce script simule le comportement du logiciel malveillant pour déclencher la règle.
    
    # 1. Créer un exécutable malveillant fictif au chemin attendu par la règle
    $malwarePath = "C:Pathtomalware.exe"
    $malwareDir = Split-Path $malwarePath
    if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force }
    
    # Créer un fichier fictif pour agir comme le 'malware'
    New-Item -Path $malwarePath -ItemType File -Force
    
    # 2. Simuler l'Exécution du Malware et la chaîne suivante
    # Nous utilisons PowerShell pour imiter la logique du malware : déclencher cmd, télécharger un fichier, appeler Beep
    Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue
    
    # Logique simulée :
    # a) Déclencher cmd.exe
    # b) Télécharger un .docx dans C:WindowsTemp
    # c) Appeler la fonction Beep
    
    Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`""
  • Commandes de Nettoyage:

    # Script de nettoyage pour supprimer les artefacts simulés
    Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue
    if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }