APT-атака через VHDX доставила троян ValleyRat

Исследователи выявили новую кибершпионскую кампанию, связываемую с группировкой APT китайского происхождения. Атака нацелена на индийскую организацию и примечательна эшелонированной схемой доставки вредоносного ПО, использующей социальную инженерию и многоступенчатое заражение. Злоумышленники применили spear-phishing, имитируя официальную переписку от Indian Income Tax Department, чтобы вынудить жертву активировать цепочку вредоносных файлов. Ниже представлен подробный анализ тактик, техник и процедур, позволяющих этой угрозе обходить традиционную защиту.

Вектор атаки: от письма до VHDX

Ключевым элементом атаки стало spear-phishing письмо с PDF-вложением 2026-0624-03.pdf. Сам по себе PDF-файл не содержал вредоносного кода. Его задача — перенаправить жертву на подконтрольный злоумышленникам сайт, где предлагалось скачать ZIP-архив Tax_Assessment-T.zip.

Внутри архива находился файл виртуального жёсткого диска формата VHDX — Tax_Assessment-T.vhdx. При монтировании образа в системе раскрывались три файла:

  • Tax_Assessment.exe (легитимное приложение, использованное для загрузки вредоносной библиотеки);
  • event.dll (вредоносная DLL);
  • event_original.dll (оригинальная, безвредная библиотека).

Такой набор позволил реализовать классическую технику DLL search order hijacking. При запуске Tax_Assessment.exe операционная система в первую очередь загружала подставной event.dll, размещённый в той же директории, а не оригинальный, что обеспечивало скрытное выполнение вредоносного кода при сохранении видимости нормальной работы приложения.

Технический арсенал обхода защиты

Вредоносная DLL демонстрирует зрелый набор приёмов, позволяющих избежать детектирования и анализа. Среди ключевых техник:

  • Runtime string decryption — строки расшифровываются непосредственно во время выполнения, что затрудняет статический анализ.
  • API resolution via hashing — вызовы API разрешаются по предварительно вычисленным хешам, а не по открытым именам, что скрывает подозрительную функциональность.
  • Кастомный RC4-подобный алгоритм — для расшифровки полезной нагрузки используется модифицированный метод, близкий к поточному шифру RC4.
  • Выполнение в памяти — расшифрованная нагрузка не записывается на диск: она выполняется напрямую через native Windows API с последующей инжекцией кода в новые процессы. Это классическая тактика fileless-угроз.

Платформа ValleyRat и закрепление в системе

Основным полезным инструментом атаки выступал remote access trojan (RAT) ValleyRat. После развёртывания он устанавливал канал связи с command-and-control (C2) сервером по адресу 103.97.131.179 на порту 8888. Протокол обмена позволял загружать дополнительные зашифрованные модули для дальнейшей компрометации.

Для обеспечения постоянства вредонос копировал себя в специально выбранную локальную директорию и создавал Run registry key, гарантируя автоматический запуск при каждом входе пользователя. Сразу после активации цепочки выполнялась команда PowerShell для демонтирования VHDX-образа. Этот шаг удалял видимые артефакты и усложнял обнаружение источника атаки.

Выводы и рекомендации

Продуманная многослойная конструкция атаки — от безобидного PDF до VHDX-образа с DLL hijacking и беcфайлового выполнения — указывает на работу зрелой вредоносной платформы, способной обходить многие стандартные защитные меры. Инцидент подчёркивает растущую тенденцию в целенаправленных шпионских операциях: ставка делается не на грубые эксплойты, а на комплексные цепочки и обфускацию.

Организациям рекомендуется усилить стратегии detection and response, обратив внимание на следующие сигнатуры подобных атак:

  • тщательная проверка PDF-вложений, содержащих перенаправления на внешние ресурсы;
  • мониторинг признаков DLL search order hijacking и межпроцессного внедрения кода;
  • анализ аномальных исходящих соединений, особенно на нестандартные порты;
  • аудит и ограничение использования Run registry key и подозрительных задач в PowerShell.

Только комплексный, эшелонированный подход к кибербезопасности способен вовремя обнаружить и нейтрализовать столь изощрённые угрозы.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: