Китайское фальшивое резюме доставляло VShell через SNOWLIGHT
Академическим получателям направили фальшивое резюме на китайском языке, замаскированное под исполняемый файл Windows. Вероятными целями стали профессора и исследовательские группы, работающие в областях электротехники, энергетических систем, управления возобновляемой энергетикой и прикладного искусственного интеллекта.
Приманка утверждала, что отправитель окончил Пекинский институт технологии. После запуска файл открывал в Microsoft Word подлинный документ-приманку в формате DOCX, чтобы сохранить видимость легитимного заявления.
Ориентация на пользователей из материкового Китая
В приманке использовались упрощенный китайский язык, академическая терминология, характерная для КНР, и локаль WPS 2052. Эти признаки указывают на ориентацию на пользователей из материкового Китая, но не позволяют установить местонахождение или принадлежность злоумышленника.
Проверка среды и загрузка shellcode
Исполняемый файл оказался загрузчиком, написанным на языке Go. Он проверял наличие песочницы и аналитической среды, включая индикаторы, связанные с ThreatBook/Weibu, а также системы с числом логических процессоров менее четырех.
Для противодействия анализу загрузчик использовал задержки на основе функции Beep и зашифрованные данные конфигурации, размещенные под именами файлов-приманок. После запуска он скачивал документ Word, открывал его и извлекал зашифрованный shellcode.
Затем программа выделяла исполняемую память и запускала полезную нагрузку рефлексивно. Файл не записывался на диск традиционным способом.
Цепочка доставки SNOWLIGHT и VShell
Первичный shellcode представлял собой stager Windows SNOWLIGHT размером 1454 байта. Он устанавливал прямое TCP-соединение с адресом 38.207.178.192:50812, получал полезную нагрузку размером около 4,65 МБ, декодировал ее с использованием ключа XOR 0x99 и передавал управление полученному PE-файлу в памяти.
Полезная нагрузка являлась 32-разрядным обфусцированным исполняемым файлом на языке Go, соответствующим VShell. Конфигурация и код были сильно зашифрованы. В частности, в разделе данных присутствовали области с высокой энтропией. Как правило, полезная нагрузка не сохранялась на диске.
В инфраструктуре использовались два порта одного IP-адреса:
- 38.207.178.192:50813 применялся для HTTP-staging и доставки приманок;
- 38.207.178.192:50812 использовался для трафика SNOWLIGHT и VShell.
Возможности VShell
Перехваченный трафик показал успешную инициализацию VShell с использованием протокола AES-GCM с префиксом длины. Обмен включал согласование версии, механизм запроса и ответа на основе MD5, регистрацию клиента, настройку канала и повторяющиеся проверки состояния.
Команды оператора, передачу файлов или интерактивную активность оболочки не наблюдали. При этом VShell поддерживает широкий набор функций:
- выполнение произвольных команд;
- передачу файлов;
- разведку;
- создание скриншотов;
- интерактивный доступ;
- проксирование и туннелирование.
Атрибуция остается неустановленной
В отчете активность оценивается как операция без установленной атрибуции, в рамках которой использовалась коммерческая или утекшая экосистема VShell.
SNOWLIGHT и VShell связывали с различными акторами. Поэтому одного лишь факта использования этих инструментов недостаточно для атрибуции операции к UNC5174, Earth Lamia или любой другой конкретной группе.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



