Содержание:
- Введение
- Первоначальные результаты
- Цепочка заражения.
- Технический анализ
- Этап 0 – Вредоносный ZIP-файл.
- Стадия 1 – Вредоносный имплант VELETRIX.
- Стадия 2 – Вредоносный имплант V-Shell.
- Охота и инфраструктура.
- приписывание
- Заключение
- Seqrite Защита.
- МНК
- MITRE ATT&CK.
Авторы: Субхаджит Сингха и Сатвик Рам Пракки.
Введение
Seqrite Лаборатория APT-Team недавно обнаружила кампанию, нацеленную на китайскую телекоммуникационную отрасль. Кампания направлена на China Mobile Tietong Co., Ltd., известную дочернюю компанию China Mobile, одной из крупнейших телекоммуникационных компаний Китая. Вся экосистема вредоносного ПО, используемая в этой кампании, основана на применении вредоносных программ VELETRIX и VShell — широко известного инструмента моделирования действий злоумышленников, который также широко используется китайскими хакерами для атак на различные западные организации.
В этой статье мы рассмотрим технические аспекты кампании, с которыми мы столкнулись в ходе анализа. Мы рассмотрим различные этапы кампании, начиная с подробного анализа стадии первоначального заражения и заканчивая имплантатами, использованными в ходе кампании, и заканчивая итоговым обзором кампании.
Первоначальные результаты
Недавно, 13 мая, наша команда обнаружила вредоносный ZIP-файл, который появился в различных источниках, таких как VirusTotal, где ZIP-файл был использован в качестве предварительного источника заражения, содержащего множество EXE- и DLL-файлов внутри ZIP-папки. Этот же файл был обнаружен и другими исследователи угроз в тот же день.
ZIP-архив содержит интересный исполняемый файл под названием «2025 China Mobile Tietong Co., Ltd. Internal Training Program» (Программа внутреннего обучения XNUMX China Mobile Tietong Co., Ltd.) скоро запустится. Пожалуйста, зарегистрируйтесь как можно скорее.exe, который загружает ряд интересных DLL-библиотек, таких как drstat.dll и многое другое. Затем мы решили разобраться в работе этих файлов.
Цепочка заражения

Технический анализ
Мы разделим анализ на три отдельные части, начав с изучения вредоносного ZIP-вложения, затем рассмотрим вредоносный имплант Veletrix, а затем проведем краткий анализ вредоносного ПО VShell.
Этап 0 – Вредоносный ZIP-файл.
Первоначально мы обнаружили вредоносный ZIP-файл, известный как 附件.zip, также известный как attachment.zip. После этого мы изучили его содержимое.

Мы обнаружили набор интересных EXE-, DLL- и XML-файлов, среди которых большинство были законно подписанными Microsoft двоичными файлами, в то время как некоторые из них имели сертификат подписи кода от Shenzhen Thunder Networking Technologies Ltd, а также интересный DLL-файл drstat.dll, который часто ассоциируется с программным обеспечением WonderShare RepairIt.


После подтверждения с официального сайта Wondershare Repairit мы можем подтвердить, что исполняемый файл, известный как drstat.exe, был переименован и упакован трижды под тремя разными именами, а именно:
- Программа внутреннего обучения China Mobile Limited на 2025 год вот-вот начнётся. Пожалуйста, зарегистрируйтесь как можно скорее..
- Удаление.
- Ссылка для регистрации.
Далее мы решили дополнительно подтвердить, что Wondershare подписывает фактический двоичный файл, который официально доступен на их веб-сайте.

Наконец, мы смогли подтвердить, что объект угрозы использовал тот же файл, который доступен для загрузки с Официальный сайт Wondershare. Рассмотрев этот манёвр по подписи кода от Wondershare и проведя последующий анализ этой вредоносной программы, мы можем подтвердить, что злоумышленник использовал DLL-Sideloading против цели для запуска импланта, который мы решили обозначить как VELETRIX.

Прежде чем перейти к следующему разделу, мы также подтверждаем, что другой сертификат подписи кода, упакованный в этот сжатый исполняемый файл компанией «Shenzhen Thunder Networking Technologies Ltd», часто ассоциировался с вредоносными исполняемыми файлами в различных отчетах и обсуждениях как используемый китайскими источниками угроз.
Стадия 1 – Вредоносный имплант VELETRIX.


Первоначально, изучив имплант, мы выяснили несколько основных сведений о нём: это 64-битный двоичный файл, содержащий несколько интересных экспортных функций. Далее мы сосредоточимся на анализе кода этого вредоносного импланта.

Проверив все экспорты, мы обнаружили, что из всех экспортов именно dr_data_stop содержит интересный вредоносный код.

Изначально имплантация начинается с небольшого трюка против анализа, который использует комбинацию Размещение & гудок Windows API, который, по сути, работает внутри цикла do-while, который, по сути, работает внутри цикла do-while, который задерживает выполнение примерно на 10 секунд и воспроизводит звуковой сигнал, чтобы избежать автоматического анализа в песочнице. Цикл замирает на 1 секунду и подает звуковой сигнал 10 раз, весь этот механизм призван задержать анализ аналитика или запутать автоматизированную песочницу.
Этот метод использует NtDelayExecution на системном уровне. – Beep вызывает внутренний NtDelayExecution, который принимает параметр «DelayInterval», указывающий задержку в миллисекундах. При выполнении NtDelayExecution приостанавливает вызывающий поток, что приводит к тайм-аутам в песочнице или потере управления отладчиком, что делает его не такой уж вредный, но эффективный метод борьбы с песочницейAPI Beep особенно удобен, поскольку он служит двум целям: создает задержки выполнения с помощью внутренних вызовов NtDelayExecution, а также генерирует звуковые артефакты, которые могут вызывать различное поведение в средах анализа или предупреждать исследователей об активном выполнении кода.

Затем он переходит к загрузке kernel32.dll, далее, как только DLL загружается с помощью LoadLibraryA, как только DLL загружена, далее GetProcAddress используется для разрешения некоторых интересных наборов API, таких как VirtualAllocExNuma, VirtualProtect и EnumCalendarInfo.

Аналогично, он загружает ADVAPI32.dll, и после загрузки DLL он разрешается с использованием той же техники, а именно SystemFunction036, HeapAlloc и HeapFree.

Наконец, загружается ntdll.dll и разрешается интересный API Windows, известный как RtlIpV4StringToAddressA.

Далее этот вредоносный загрузчик использует технику, называемую IPFuscation, которая по сути преобразует вредоносный шелл-код в список адресов IPV4.

Далее, цикл while с использованием RtlIpv4StringToAddressA API используется для декодирования зашифрованного шелл-кода, что осуществляется путем преобразования строки ASCII IP в двоичный код, который затем выполняется как шелл-код.

После извлечения шелл-кода в двоичном виде используется API VirtualAllocExNuma для выделения нового блока памяти с разрешением только на чтение и запись в текущий процесс.


Теперь, как только память выделена, с помощью простой операции XOR закодированный блок данных, который был деобфусцирован из техники IpFuscation через API Windows, используется для дальнейшего декодирования с помощью операции XOR и копируется в выделенную память.

![]()
Затем он использует VirtualProtect для изменения защиты выделенной памяти на Execute-Read-Write.


Затем, наконец, он использует немного инновационную технику выполнения шелл-кода через функцию обратного вызова, то есть с помощью EnumCalendarInfoA API для выполнения шелл-кода. Этот метод использует тот факт, что EnumCalendarInfoA ожидает указатель на функцию обратного вызова в качестве параметра — вредоносная программа передаёт адрес своего шелл-кода в качестве этого обратного вызова, заставляя Windows неосознанно выполнять вредоносный код, когда API пытается вызвать то, что он считает легитимной функцией перечисления календаря, тогда как в нашем случае выполняется шелл-код, который, по сути, является имплантом Windows из фреймворка VShell OST.
Наконец, можно заключить, что имплант Veletrix выполняет внедрение кода через механизм обратного вызова. В следующем разделе мы рассмотрим имплант Vshell, который довольно хорошо известен, и разберёмся, как он работает.
Стадия 2 — вредоносный имплант Vshell.

Что ж, VShell, является довольно известным кроссплатформенным фреймворком OST, разработанным на Golang, изначально разработанным исследователем, который позже был загадочно удален, как упоминалось в нескольких исследовательских блогах различными исследователями, которые отслеживали различные кампании, такие как UNC5174 и аналогичные действия были использованы субъектами угроз, происходящими из китайской геосферы.
Как упоминалось в предыдущем разделе, VELETRIX загружает этот имплант Windows в память. Просматривая файл, мы обнаружили, что конкретный имплант, который был удалён, называется tcp_windows_amd64.dll. Поскольку этот фреймворк хорошо изучен, мы рассмотрим только ключевые артефакты и дадим лишь общее представление об импланте.

При рассмотрении импланта мы обнаружили множество функций, таких как подключение, отправка и получение, которые используются для взаимодействия с оператором. Все эти функции используют базовый код из нескольких API Windows от WinSock. библиотека.


Далее, в ходе анализа мы обнаружили командный сервер вместе с конфигурацией импорта, солью которой является qwe123qwe. В следующем разделе мы подробнее рассмотрим артефакты охоты и инфраструктуры.
Охота и инфраструктура.
Изучив предыдущие имплантаты, мы провели поиск и нашли несколько интересных артефактов.

На основе анализа и извлечения соли, использованной в кампании, упомянутой в данном исследовании, мы обнаружили в общей сложности 44 импланта, использующих точно такую же соль, как qwe123qwe. Кроме того, поскольку Vshell — кроссплатформенный инструмент, мы обнаружили множество EXE-файлов, ELF-файлов и DLL-файлов, как подписанных, так и неподписанных.

Мы также обнаружили несколько образцов, C2 которых находятся в разных местах, таких как США, Гонконг и многие другие, а также обнаружили, что несколько образцов из 44 имплантатов, в которых использовалась одна и та же соль, имеют взаимосвязи с группой APT. Земля Ламия В некоторых случаях целью были индийские организации. В ходе поиска мы также обнаружили, что многие похожие импланты имеют множественные совпадения с кампанией UNC5174, злоупотребляющей ScreenConnect CVE-2024-1709 сообщают исследователи.
Теперь, рассматривая инфраструктурные совпадения, аналогичный показатель был отнесен к кластеру Китай-Nexus-государство-спонсируется Злоумышленники, которые использовали CVE-2025-31324 для атаки на SAP NetWeaver Visual Composer.

Мы также обнаружили, что на той же инфраструктуре размещена веб-страница с авторизацией, которая связана с системой Asset Lighthouse — платформой с открытым исходным кодом для обнаружения и разведки активов, разработанной Центр компетенций Тофанта (TCC). Он в основном используется для картирования внешних поверхностей атак путем выявления уязвимых IP-адресов, доменов, портов и веб-сервисов. Поэтому мы решили использовать эти артефакты и обнаружили несколько интересных совпадений.

После поворота мы обнаружили несколько вредоносных веб-серверов с похожими конфигурациями портов, такими как работа ASL через порт 5003, на которых размещались Cobalt Strike и SuperShell, известные как готовые к использованию импланты UNC5174 он же Утеус и вместе с этим мы также обнаружили несколько веб-серверов с похожими конфигурациями портов, связанными с Земля Ламия.

Ну и последнее, но не менее важное: мы также увидели, что сервер управления и контроля также размещает Cobalt Strike, который можно использовать против целей, что делает его второй платформой пост-эксплуатации, используемой этой угрозой.
Attribution.
Благодаря анализу использования имплантов и перекрывающихся инфраструктурных моделей мы определили субъекта угрозы, использующего ВЕЛЕТРИКС, относительно новый загрузчик, предназначенный для выполнения VShell в памяти. Хотя VShell изначально был выпущен как проект с открытым исходным кодом, а затем был закрыт его первоначальным разработчиком, с тех пор он широко использовался киберпреступниками, связанными с Китаем.
Дальнейшее изучение угроз выявило схожие поведенческие модели, которые совпадают с известной активностью UNC5174 (Матка) и Земля Ламия, как недавно задокументировали исследователи. Текущая инфраструктура, связанная с этим субъектом, демонстрирует постоянное использование таких инструментов, как СуперШелл, Кобальт Страйк, VShell, и Система маяков активов— платформа с открытым исходным кодом для обнаружения и разведки активов. Эти инструменты ранее были приписаны различным китайским APT-кластерам и активно использовались в реальных условиях (ITW).
Учитывая технические и инфраструктурные совпадения, мы с высокой уверенностью оцениваем, что этот субъект угрозы является частью объекта угрозы, принадлежащего Кластер Китай-Нексус.
ЗАКЛЮЧЕНИЕ.
После тщательного исследования кампании мы обнаружили, что связанная с Китаем угроза, которую мы обозначили как Operation DRAGONCLONE, использует технику DLL-Sideloading против программного обеспечения Wondershare Recoverit, а также загружает имплант VELETRIX DLL, который использует интересные техники, такие как анти-песочница, техника IPFuscation и техника обратного вызова для выполнения вредоносного ПО Vshell, а также имеет несколько совпадений с UNC5174 и Earth Lamia, и последняя кампания активна с марта 2025 года.
Seqrite Защита.
- AgentCiR
МНК
| SHA-256 | Имена файлов |
| 40450b4212481492d2213d109a0cd0f42de8e813de42d53360da7efac7249df4 | \附件.zip |
| ac6e0ee1328cfb1b6ca0541e4dfe7ba6398ea79a300c4019253bd908ab6a3dc0 | drstat.dll |
| 645f9f81eb83e52bbbd0726e5bf418f8235dd81ba01b6a945f8d6a31bf406992 | drstat.exe |
| ba4f9b324809876f906f3cb9b90f8af2f97487167beead549a8cddfd9a7c2fdc | tcp_windows_amd64.dll |
| bb6ab67ddbb74e7afb82bb063744a91f3fecf5fd0f453a179c0776727f6870c7 | mscoree.dll |
| 2206cc6bd9d15cf898f175ab845b3deb4b8627102b74e1accefe7a3ff0017112 | tcp_windows_amd64.exe |
| a0f4ee6ea58a8896d2914176d2bfbdb9e16b700f52d2df1f77fe6ce663c1426a | memfd:a(удалено) |
IP/домены
| IP |
| 62.234.24.38 |
| 47.115.51.44 |
| 47.123.7.206 |
MITRE ATT & CK
| тактика | Идентификатор техники | Название техники | Идентификатор подтехники | Название подтехники |
| разведывательный | T1595 | Активное сканирование | T1595.002 | Сканирование уязвимостей |
| разведывательный | T1588 | Получить возможности | T1588.002 | Инструмент |
| Первоначальный доступ | T1566 | Фишинг | T1566.001 | Вложение для фишинга |
| Типы | T1204 | Пользовательское исполнение | T1204.002 | Вредоносный файл. |
| Настойчивость | ||||
| Уклонение от защиты | T1140 | Деобфускация/декодирование файлов или информации | ||
| Уклонение от защиты | T1574 | Поток выполнения захвата | T1574.001 | DLL |
| Уклонение от защиты | T1027 | Файлы или информация обфускации | T1027.007 | Динамическое разрешение API |
| Уклонение от защиты | T1027 | Файлы или информация обфускации | T1027.013 | Зашифрованный/кодированный файл |
| Уклонение от защиты | T1055 | Инъекция процесса | ||
| Уклонение от защиты | T1497 | Уклонение от виртуализации/песочницы | T1497.003 | Уклонение с учетом времени |
| Дискавери | T1046 | Обнаружение сетевых служб |



