Фалшиво студентско резюме се използва за внедряване на инструмент за отдалечен достъп на Windows компютри, принадлежащи на изследователи. Кампанията скрива изпълним Windows файл в архив, който изглежда като заявление за кандидатстване в докторантура, след което отваря истински Word документ, докато инфекцията се изпълнява тихо на заден план.

Примамката твърди, че идва от наскоро завършил Пекинския технологичен институт, който търси изследователска работа в областта на електроинженерството, енергийните системи и приложния изкуствен интелект.

Този фокус сочи към професори и лабораторен персонал като вероятни цели, а не към обикновени корпоративни специалисти по подбор на персонал, и превръща академичната кореспонденция в път за проникване.

Химаншу Ананд заяви в доклад, споделен с Cyber Security News (CSN), че атаката доставя SNOWLIGHT и троянеца за отдалечен достъп VShell чрез многостепенна верига, базирана в оперативната памет.

Доказателствата подкрепят насочен достъп до изследователска работна станция, но не установяват идентичността, националността или крайната цел на атакуващия.

Инцидентът показва защо академичният състав се нуждае от същата предпазливост, каквато се прилага и към екипите за подбор на персонал. Едно вярващо заявление се възползва от очакването, че изследователите ще преглеждат непознати файлове, докато документът-примамка дава на жертвите малко причини да подозират проблем.

Фалшиво резюме атакува изследователи

Зловредният ZIP архив използва име на китайски език, което представя предполагаемия му автор като Джан Югуанг, завършил мрежово инженерство. Вътре има изпълним файл с почти идентично име в стил документ, разчитайки на това, че Windows скрива известните файлови разширения по подразбиране.

Веднъж отворен, зареждащата програма извлича и стартира истинско DOCX резюме, позволявайки на получателя да прочете очакваното заявление.

В същото време тя проверява за среда за анализ, отхвърля системи с по-малко от четири процесорни ядра и използва необичаен тест за време, преди да продължи.

Примамката съдържа твърдения за диагностика на повреди в електрическата мрежа на базата на изкуствен интелект, управление на възобновяема енергия и присъединяване към изследователската група на ръководител, което предполага, че атакуващият я е приспособил за академици с технически профил.

Подобни примамки се появяват в доклад за атаки чрез материали за академични събития, където довереният изследователски контекст също е служил за прикритие. Името на университета дава на заявлението достоверност, но не е доказателство, че институцията е създала, знаела за или получила зловредния код.

Ананд оценява академичен получател от континентален Китай като най-вероятния контекст на мишената, като същевременно приписването на кампанията на конкретен атакуващ остава нерешено.

Първоначалната програма изтегля шифрован shellcode и го изпълнява в паметта, вместо да записва конвенционален зловреден код на диска. Този безфайлов подход може да направи рутинните проверки на диска по-малко полезни, като същевременно позволява на примамката да остане отворена.

Windows shellcode кодът SNOWLIGHT се свързва с командния сървър, изпраща кратко съобщение за проверка на системата и получава зловреден код с размер 4.65 MB. Той декодира този код и прехвърля изпълнението на VShell, който се регистрира в същия сървър чрез криптиран трафик.

Тази последователност дава на атакуващите опорна точка за отдалечен достъп. Анализът не улови извършител да въвежда команди, да прехвърля файлове или да се придвижва към друга система, въпреки че пробата завърши регистрацията на VShell и проверките на състоянието.

Потвърденото поведение трябва да се разглежда отделно от възможностите, които биха могли да бъдат използвани по-късно. VShell може да осигури интерактивна командна обвивка, трансфер на файлове, заснемане на екрана, мрежово откриване и тунелиране.

По-широкото му използване в кампании се разглежда в проучванията за приемането на VShell от злонамерени субекти, но самата рамка не идентифицира конкретна хакерска група.

Тази разлика е важна тук. SNOWLIGHT и VShell са се появявали в дейности, свързани с няколко групировки, но сега са достъпни по-широко.

Поради това докладът описва неидентифициран атакуващ, използващ академична примамка, ориентирана към континентален Китай, а не потвърдена операция, свързана с държава.

Изследователите, катедрите и ИТ екипите трябва да проверяват нежеланите заявления чрез отделен канал за контакт, преди да отварят файлове.

Те трябва да разрешат видимостта на разширенията на файловете, да блокират изпълнимо съдържание в неочаквани архиви и да разследват програми с тематика на резюмета, които стартират командни обвивки, Word или необичайни изходящи връзки.

Подобни измами с наемане на персонал са насочени към бизнес екипи чрез кампании със зловреден код, маскиран като фалшиви резюмета, което показва, че моделът на социално инженерство се простира извън академичните среди.

Екипите за сигурност трябва да търсят изброените мрежови дестинации, изпълними файлове с тематика на автобиографии и временния маркер, свързан с тази верига, като преглеждат съответните процеси и мрежова телеметрия.