Китайское фальшивое резюме доставляло VShell через SNOWLIGHT

Академическим получателям направили фальшивое резюме на китайском языке, замаскированное под исполняемый файл Windows. Вероятными целями стали профессора и исследовательские группы, работающие в областях электротехники, энергетических систем, управления возобновляемой энергетикой и прикладного искусственного интеллекта.

Приманка утверждала, что отправитель окончил Пекинский институт технологии. После запуска файл открывал в Microsoft Word подлинный документ-приманку в формате DOCX, чтобы сохранить видимость легитимного заявления.

Ориентация на пользователей из материкового Китая

В приманке использовались упрощенный китайский язык, академическая терминология, характерная для КНР, и локаль WPS 2052. Эти признаки указывают на ориентацию на пользователей из материкового Китая, но не позволяют установить местонахождение или принадлежность злоумышленника.

Проверка среды и загрузка shellcode

Исполняемый файл оказался загрузчиком, написанным на языке Go. Он проверял наличие песочницы и аналитической среды, включая индикаторы, связанные с ThreatBook/Weibu, а также системы с числом логических процессоров менее четырех.

Для противодействия анализу загрузчик использовал задержки на основе функции Beep и зашифрованные данные конфигурации, размещенные под именами файлов-приманок. После запуска он скачивал документ Word, открывал его и извлекал зашифрованный shellcode.

Затем программа выделяла исполняемую память и запускала полезную нагрузку рефлексивно. Файл не записывался на диск традиционным способом.

Цепочка доставки SNOWLIGHT и VShell

Первичный shellcode представлял собой stager Windows SNOWLIGHT размером 1454 байта. Он устанавливал прямое TCP-соединение с адресом 38.207.178.192:50812, получал полезную нагрузку размером около 4,65 МБ, декодировал ее с использованием ключа XOR 0x99 и передавал управление полученному PE-файлу в памяти.

Полезная нагрузка являлась 32-разрядным обфусцированным исполняемым файлом на языке Go, соответствующим VShell. Конфигурация и код были сильно зашифрованы. В частности, в разделе данных присутствовали области с высокой энтропией. Как правило, полезная нагрузка не сохранялась на диске.

В инфраструктуре использовались два порта одного IP-адреса:

  • 38.207.178.192:50813 применялся для HTTP-staging и доставки приманок;
  • 38.207.178.192:50812 использовался для трафика SNOWLIGHT и VShell.

Возможности VShell

Перехваченный трафик показал успешную инициализацию VShell с использованием протокола AES-GCM с префиксом длины. Обмен включал согласование версии, механизм запроса и ответа на основе MD5, регистрацию клиента, настройку канала и повторяющиеся проверки состояния.

Команды оператора, передачу файлов или интерактивную активность оболочки не наблюдали. При этом VShell поддерживает широкий набор функций:

  • выполнение произвольных команд;
  • передачу файлов;
  • разведку;
  • создание скриншотов;
  • интерактивный доступ;
  • проксирование и туннелирование.

Атрибуция остается неустановленной

В отчете активность оценивается как операция без установленной атрибуции, в рамках которой использовалась коммерческая или утекшая экосистема VShell.

SNOWLIGHT и VShell связывали с различными акторами. Поэтому одного лишь факта использования этих инструментов недостаточно для атрибуции операции к UNC5174, Earth Lamia или любой другой конкретной группе.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: