Фалшиво студентско резюме се използва за инсталиране на инструмент за отдалечен достъп на компютри с Windows на изследователи. Кампанията скрива изпълним файл за Windows в архив, който изглежда съдържа кандидатстване за дипломиране, и след това отваря реален документ на Word, докато инфекцията се изпълнява тихо на заден план.
Примамката твърди, че идва от наскоро завършил Пекинския технологичен институт, който търси изследователска работа в областта на електротехниката, енергийните системи и приложния изкуствен интелект.
Този фокус насочва атаката към преподаватели и лабораторен персонал като вероятни цели, а не към обикновени корпоративни специалисти по подбор на персонал, и превръща академичната кореспонденция в път за проникване.
Химаншу Ананд заяви в доклад, споделен с Cyber Security News (CSN), че атаката доставя SNOWLIGHT и троянеца за отдалечен достъп VShell чрез многостепенна верига, базирана в паметта.
Доказателствата подкрепят целевия достъп до изследователска работна станция, но не установяват идентичността на атакуващия, неговата националност или крайна цел.
Инцидентът показва защо академичният персонал трябва да прилага същата предпазливост като екипите за подбор на персонал. Едно достоверно заявление се възползва от очакването, че изследователите ще преглеждат непознати файлове, докато документът-примамка дава на жертвите малко причини да подозират проблем.
Хакери компрометират стотици сайтове на WordPress
Злонамереният ZIP архив използва име на китайски език, представящо неговия предполагаем автор като Джан Югуан, завършил мрежово инженерство. Вътре има изпълним файл с почти идентично име в стил документ, разчитащ на това, че Windows скрива известните файлови разширения по подразбиране.
След като бъде отворен, зареждащата програма извлича и стартира истинско резюме във формат DOCX, което позволява на получателя да прочете очакваното заявление.
В същото време тя проверява за среда за анализ, отказва системи с по-малко от четири процесорни ядра и използва необичаен тест за време, преди да продължи.
Примамката съдържа твърдения за диагностика на повреди в електрическата мрежа на базата на изкуствен интелект, контрол на възобновяемата енергия и присъединяване към изследователската група на научен ръководител, което предполага, че атакуващият я е приспособил специално за технически академични среди.
Подобни примамки се появяват в доклад за атаки чрез материали за академични събития, където довереният контекст на изследванията също е служил за прикритие. Името на университета придава достоверност на заявлението, но не е доказателство, че институцията е създала, знаела за или получила зловредния софтуер.
Ананд оценява академичен получател в континентален Китай като най-вероятния контекст на мишената, като същевременно приписването на авторството на атакуващия остава нерешено.
Първоначалната програма изтегля криптиран shellcode и го стартира в паметта, вместо да записва конвенционален злонамерен код на диска.
Този безфайлов подход може да направи рутинните дискови проверки по-малко полезни, докато позволява на примамката да остане отворена.
Shellcode-ът SNOWLIGHT за Windows се свързва с командния сървър, изпраща кратко съобщение за проверка на системата и получава злонамерен код с размер 4.65 MB. Той декодира този код и прехвърля изпълнението на VShell, който се регистрира в същия сървър чрез криптиран трафик.
Тази последователност дава на атакуващите опора за отдалечен достъп. Извадката завърши регистрацията на VShell и проверките за работоспособност, въпреки че анализът не улови атакуващ да въвежда команди, да прехвърля файлове или да се премества в друга система.
Потвърденото поведение трябва да се разглежда отделно от възможностите, които биха могли да бъдат използвани по-късно. VShell може да осигури интерактивна командна обвивка, трансфер на файлове, заснемане на екрана, откриване на мрежови ресурси и тунелиране.
Неговото по-широко използване в кампании се разглежда в анализите за приемане на VShell от злонамерени субекти, но самата рамка не идентифицира конкретна хакерска група.
Тази разлика е важна тук. SNOWLIGHT и VShell се появяват в дейности, свързани с няколко клъстера, но сега са достъпни по-широко.
Поради това докладът описва неидентифициран атакуващ, използващ насочена към континентален Китай академична примамка, а не потвърдена операция, свързана с държава.
Изследователите, катедрите и ИТ екипите трябва да проверяват нежеланите заявления чрез отделен канал за контакт, преди да отварят файлове.
Те трябва да активират видимостта на разширенията, да блокират изпълнимо съдържание в неочаквани архиви и да разследват програми с тема „резюме“, които стартират командни обвивки, Word или необичайни изходящи връзки.
Подобни измами с набиране на персонал са насочени към бизнес екипи чрез кампании със зловреден софтуер с фалшиви резюмета, което показва, че моделът на социално инженерство се простира извън академичните среди.
Екипите за сигурност трябва да търсят изброените мрежови дестинации, изпълними файлове с тема „резюме“ и временния маркер, свързан с тази верига, като преглеждат съответните процеси и мрежова телеметрия.