APT-атака через VHDX доставила троян ValleyRat
Исследователи выявили новую кибершпионскую кампанию, связываемую с группировкой APT китайского происхождения. Атака нацелена на индийскую организацию и примечательна эшелонированной схемой доставки вредоносного ПО, использующей социальную инженерию и многоступенчатое заражение. Злоумышленники применили spear-phishing, имитируя официальную переписку от Indian Income Tax Department, чтобы вынудить жертву активировать цепочку вредоносных файлов. Ниже представлен подробный анализ тактик, техник и процедур, позволяющих этой угрозе обходить традиционную защиту.
Вектор атаки: от письма до VHDX
Ключевым элементом атаки стало spear-phishing письмо с PDF-вложением 2026-0624-03.pdf. Сам по себе PDF-файл не содержал вредоносного кода. Его задача — перенаправить жертву на подконтрольный злоумышленникам сайт, где предлагалось скачать ZIP-архив Tax_Assessment-T.zip.
Внутри архива находился файл виртуального жёсткого диска формата VHDX — Tax_Assessment-T.vhdx. При монтировании образа в системе раскрывались три файла:
- Tax_Assessment.exe (легитимное приложение, использованное для загрузки вредоносной библиотеки);
- event.dll (вредоносная DLL);
- event_original.dll (оригинальная, безвредная библиотека).
Такой набор позволил реализовать классическую технику DLL search order hijacking. При запуске Tax_Assessment.exe операционная система в первую очередь загружала подставной event.dll, размещённый в той же директории, а не оригинальный, что обеспечивало скрытное выполнение вредоносного кода при сохранении видимости нормальной работы приложения.
Технический арсенал обхода защиты
Вредоносная DLL демонстрирует зрелый набор приёмов, позволяющих избежать детектирования и анализа. Среди ключевых техник:
- Runtime string decryption — строки расшифровываются непосредственно во время выполнения, что затрудняет статический анализ.
- API resolution via hashing — вызовы API разрешаются по предварительно вычисленным хешам, а не по открытым именам, что скрывает подозрительную функциональность.
- Кастомный RC4-подобный алгоритм — для расшифровки полезной нагрузки используется модифицированный метод, близкий к поточному шифру RC4.
- Выполнение в памяти — расшифрованная нагрузка не записывается на диск: она выполняется напрямую через native Windows API с последующей инжекцией кода в новые процессы. Это классическая тактика fileless-угроз.
Платформа ValleyRat и закрепление в системе
Основным полезным инструментом атаки выступал remote access trojan (RAT) ValleyRat. После развёртывания он устанавливал канал связи с command-and-control (C2) сервером по адресу 103.97.131.179 на порту 8888. Протокол обмена позволял загружать дополнительные зашифрованные модули для дальнейшей компрометации.
Для обеспечения постоянства вредонос копировал себя в специально выбранную локальную директорию и создавал Run registry key, гарантируя автоматический запуск при каждом входе пользователя. Сразу после активации цепочки выполнялась команда PowerShell для демонтирования VHDX-образа. Этот шаг удалял видимые артефакты и усложнял обнаружение источника атаки.
Выводы и рекомендации
Продуманная многослойная конструкция атаки — от безобидного PDF до VHDX-образа с DLL hijacking и беcфайлового выполнения — указывает на работу зрелой вредоносной платформы, способной обходить многие стандартные защитные меры. Инцидент подчёркивает растущую тенденцию в целенаправленных шпионских операциях: ставка делается не на грубые эксплойты, а на комплексные цепочки и обфускацию.
Организациям рекомендуется усилить стратегии detection and response, обратив внимание на следующие сигнатуры подобных атак:
- тщательная проверка PDF-вложений, содержащих перенаправления на внешние ресурсы;
- мониторинг признаков DLL search order hijacking и межпроцессного внедрения кода;
- анализ аномальных исходящих соединений, особенно на нестандартные порты;
- аудит и ограничение использования Run registry key и подозрительных задач в PowerShell.
Только комплексный, эшелонированный подход к кибербезопасности способен вовремя обнаружить и нейтрализовать столь изощрённые угрозы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



