SOC Prime Bias: High

02 Sep 2026 14:26 UTC

Шкідливе ПЗ VShell постачається через підроблене резюме, яке націлене на оборонну промисловість Китаю

Author Photo
SOC Prime Team linkedin icon Стежити
Шкідливе ПЗ VShell постачається через підроблене резюме, яке націлене на оборонну промисловість Китаю
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Невстановлений кіберзловмисник використав фальшиве академічне резюме, пов’язане з Пекінським Інститутом Технологій, для доставки багатоступеневого шкідливого ланцюга. Атака покладається на спеціальний завантажувач Go для розгортання стагера SNOWLIGHT, який зрештою встановлює VShell – троян для віддаленого доступу (RAT). Кампанія націлена на дослідницьке середовище, зокрема на організації, що працюють у сфері штучного інтелекту та енергетичних систем.

Розслідування

Розслідування включало реверс-інжиніринг завантажувача на основі Go та вивчення мережевого трафіку, захопленого в середовищі пісочниці. Дослідники виявили кілька технік ухилення, включаючи перевірки ядра процесора та виявлення сну за часом. Аналіз результатуючого PCAP також показав характерну поведінку протоколу VShell, включаючи його реєстрацію та послідовність “heartbeat”.

Послаблення

Організації повинні забезпечити суворий контроль над виконанням неочікуваних файлів, особливо тих, що маскуються під легітимні документи. Виявлення на кінцевих точках повинно моніторити підозрілі зміни в захисті пам’яті, такі як VirtualProtect і незвичний вихідний TCP-трафік. Мережевий моніторинг також має відмічати з’єднання з відомими зловмисними IP-адресами або нестандартними портами, пов’язаними з активністю VShell.

Відповідь

Якщо зловмисну активність виявлено, уражене робоче місце слід негайно ізолювати, щоб зупинити подальше управління та контроль (C2). Реагуючі повинні провести аналіз пам’яті для ідентифікації компонентів без файлів та пошуку маркерів закривання, таких як %TEMP%log_de.log. Мережеві журнали слід також перевірити на докази латерального переміщення або ексфільтрації даних через канали VShell.

Атака потоків

Ми ще оновлюємо цю частину.

Виявлення

Можливі C2 комунікації через HTTP до прямої IP з незвичним портом (через проксі)

Команда SOC Prime
01 вересня 2026

Підозріле завантаження файлу напряму на IP (через проксі)

Команда SOC Prime
01 вересня 2026

Підозріле керування і контроль по незвичному доменному імені верхнього рівня (TLD) DNS-запитом (через dns)

Команда SOC Prime
01 вересня 2026

IOC (HashSha256) для виявлення: Фейкове резюме звернулося до еліти оборонно-технічного сектору Китаю та встановило VShell

Правила AI SOC Prime
01 вересня 2026

IOC (HashMd5) для виявлення: Фейкове резюме звернулося до еліти оборонно-технічного сектору Китаю та встановило VShell

Правила AI SOC Prime
01 вересня 2026

IOC (SourceIP) для виявлення: Фейкове резюме звернулося до еліти оборонно-технічного сектору Китаю та встановило VShell

Правила AI SOC Prime
01 вересня 2026

IOC (DestinationIP) для виявлення: Фейкове резюме звернулося до еліти оборонно-технічного сектору Китаю та встановило VShell

Правила AI SOC Prime
01 вересня 2026

Виявлення з’єднань SNOWLIGHT VShell [З’єднання мережі Windows]

Правила AI SOC Prime
01 вересня 2026

Шкідливе програмне забезпечення з використанням фальшивого резюме для доставки VShell RAT [Створення процесу Windows]

Правила AI SOC Prime
01 вересня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та базового етапу перед польотом має бути пройдена.

Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для виклику правила виявлення. Команди та наратив мають безпосередньо відображати визначені TTP та мають на меті генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкової діагностики.

  • Наратив атаки та команди: Противник доставляє озброєний “Resume.exe”. Після виконання, шкідливе ПЗ ініціює оболонку команд для завантаження вторинного навантаження (легітимно виглядаючого .docx файлу) в C:WindowsTemp щоб маскуватися під системний файл. Щоб уникнути середовищ пісочниць, що прискорюють таймери сну, шкідливе ПЗ викликає функцію Beep щоб створити затримку на основі апаратного забезпечення. Ця конкретна послідовність розроблена для виклику правила виявлення.

  • Скрипт регресійного тестування:

    # Сценарій симуляції для шаблону доставки VShell RAT
    # ПРИМІТКА: Цей скрипт імітує поведінку шкідливого ПЗ для виклику правила.
    
    # 1. Створення фіктивного виконуваного файлу шкідливого ПЗ за шляхом, очікуваним правилом
    $malwarePath = "C:Pathtomalware.exe"
    $malwareDir = Split-Path $malwarePath
    if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force }
    
    # Створення фіктивного файлу для виступу "шкідливим ПЗ"
    New-Item -Path $malwarePath -ItemType File -Force
    
    # 2. Імітація виконання шкідливого ПЗ та наступного ланцюга
    # Використовуємо PowerShell для імітації логіки шкідливого ПЗ: створення cmd, завантаження файлу, виклик Beep
    Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue
    
    # Логіка, що імітується:
    # a) Створення cmd.exe
    # b) Завантаження .docx до C:WindowsTemp
    # c) Виклик функції Beep
    
    Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`""
  • Команди очищення:

    # Скрипт очищення для видалення симульованих артефактів
    Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue
    Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue
    if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }