• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Технические  / Операция DRAGONCLONE: Китайская телекоммуникационная отрасль подверглась атаке вредоносных программ VELETRIX и VShell
Операция DRAGONCLONE: Китайская телекоммуникационная отрасль подверглась атаке вредоносных программ VELETRIX и VShell
06 июнь 2025

Операция DRAGONCLONE: Китайская телекоммуникационная отрасль подверглась атаке вредоносных программ VELETRIX и VShell

Написано Субхаджит Сингха
Субхаджит Сингха
Технические

Содержание:

  • Введение
  • Первоначальные результаты
  • Цепочка заражения.
  • Технический анализ
    • Этап 0 – Вредоносный ZIP-файл.
    • Стадия 1 – Вредоносный имплант VELETRIX.
    • Стадия 2 – Вредоносный имплант V-Shell.
  • Охота и инфраструктура.
  • приписывание
  • Заключение
  • Seqrite Защита.
  • МНК
  • MITRE ATT&CK.

Авторы: Субхаджит Сингха и Сатвик Рам Пракки.

Введение

Seqrite Лаборатория APT-Team недавно обнаружила кампанию, нацеленную на китайскую телекоммуникационную отрасль. Кампания направлена ​​на China Mobile Tietong Co., Ltd., известную дочернюю компанию China Mobile, одной из крупнейших телекоммуникационных компаний Китая. Вся экосистема вредоносного ПО, используемая в этой кампании, основана на применении вредоносных программ VELETRIX и VShell — широко известного инструмента моделирования действий злоумышленников, который также широко используется китайскими хакерами для атак на различные западные организации.

В этой статье мы рассмотрим технические аспекты кампании, с которыми мы столкнулись в ходе анализа. Мы рассмотрим различные этапы кампании, начиная с подробного анализа стадии первоначального заражения и заканчивая имплантатами, использованными в ходе кампании, и заканчивая итоговым обзором кампании.

Первоначальные результаты

Недавно, 13 мая, наша команда обнаружила вредоносный ZIP-файл, который появился в различных источниках, таких как VirusTotal, где ZIP-файл был использован в качестве предварительного источника заражения, содержащего множество EXE- и DLL-файлов внутри ZIP-папки. Этот же файл был обнаружен и другими исследователи угроз в тот же день.

ZIP-архив содержит интересный исполняемый файл под названием «2025 China Mobile Tietong Co., Ltd. Internal Training Program» (Программа внутреннего обучения XNUMX China Mobile Tietong Co., Ltd.) скоро запустится. Пожалуйста, зарегистрируйтесь как можно скорее.exe, который загружает ряд интересных DLL-библиотек, таких как drstat.dll и многое другое. Затем мы решили разобраться в работе этих файлов.

Цепочка заражения

Технический анализ

Мы разделим анализ на три отдельные части, начав с изучения вредоносного ZIP-вложения, затем рассмотрим вредоносный имплант Veletrix, а затем проведем краткий анализ вредоносного ПО VShell.

Этап 0 – Вредоносный ZIP-файл.

Первоначально мы обнаружили вредоносный ZIP-файл, известный как 附件.zip, также известный как attachment.zip. После этого мы изучили его содержимое.

Мы обнаружили набор интересных EXE-, DLL- и XML-файлов, среди которых большинство были законно подписанными Microsoft двоичными файлами, в то время как некоторые из них имели сертификат подписи кода от Shenzhen Thunder Networking Technologies Ltd, а также интересный DLL-файл drstat.dll, который часто ассоциируется с программным обеспечением WonderShare RepairIt.

После подтверждения с официального сайта Wondershare Repairit мы можем подтвердить, что исполняемый файл, известный как drstat.exe, был переименован и упакован трижды под тремя разными именами, а именно:

  • Программа внутреннего обучения China Mobile Limited на 2025 год вот-вот начнётся. Пожалуйста, зарегистрируйтесь как можно скорее..
  • Удаление.
  • Ссылка для регистрации.

Далее мы решили дополнительно подтвердить, что Wondershare подписывает фактический двоичный файл, который официально доступен на их веб-сайте.

Наконец, мы смогли подтвердить, что объект угрозы использовал тот же файл, который доступен для загрузки с Официальный сайт Wondershare. Рассмотрев этот манёвр по подписи кода от Wondershare и проведя последующий анализ этой вредоносной программы, мы можем подтвердить, что злоумышленник использовал DLL-Sideloading против цели для запуска импланта, который мы решили обозначить как VELETRIX.

Прежде чем перейти к следующему разделу, мы также подтверждаем, что другой сертификат подписи кода, упакованный в этот сжатый исполняемый файл компанией «Shenzhen Thunder Networking Technologies Ltd», часто ассоциировался с вредоносными исполняемыми файлами в различных отчетах и ​​обсуждениях как используемый китайскими источниками угроз.

Стадия 1 – Вредоносный имплант VELETRIX.

Первоначально, изучив имплант, мы выяснили несколько основных сведений о нём: это 64-битный двоичный файл, содержащий несколько интересных экспортных функций. Далее мы сосредоточимся на анализе кода этого вредоносного импланта.

Проверив все экспорты, мы обнаружили, что из всех экспортов именно dr_data_stop содержит интересный вредоносный код.

Изначально имплантация начинается с небольшого трюка против анализа, который использует комбинацию Размещение & гудок Windows API, который, по сути, работает внутри цикла do-while, который, по сути, работает внутри цикла do-while, который задерживает выполнение примерно на 10 секунд и воспроизводит звуковой сигнал, чтобы избежать автоматического анализа в песочнице. Цикл замирает на 1 секунду и подает звуковой сигнал 10 раз, весь этот механизм призван задержать анализ аналитика или запутать автоматизированную песочницу.

Этот метод использует NtDelayExecution на системном уровне. – Beep вызывает внутренний NtDelayExecution, который принимает параметр «DelayInterval», указывающий задержку в миллисекундах. При выполнении NtDelayExecution приостанавливает вызывающий поток, что приводит к тайм-аутам в песочнице или потере управления отладчиком, что делает его не такой уж вредный, но эффективный метод борьбы с песочницейAPI Beep особенно удобен, поскольку он служит двум целям: создает задержки выполнения с помощью внутренних вызовов NtDelayExecution, а также генерирует звуковые артефакты, которые могут вызывать различное поведение в средах анализа или предупреждать исследователей об активном выполнении кода.

Затем он переходит к загрузке kernel32.dll, далее, как только DLL загружается с помощью LoadLibraryA, как только DLL загружена, далее GetProcAddress используется для разрешения некоторых интересных наборов API, таких как VirtualAllocExNuma, VirtualProtect и EnumCalendarInfo.

Аналогично, он загружает ADVAPI32.dll, и после загрузки DLL он разрешается с использованием той же техники, а именно SystemFunction036, HeapAlloc и HeapFree.

Наконец, загружается ntdll.dll и разрешается интересный API Windows, известный как RtlIpV4StringToAddressA.

Далее этот вредоносный загрузчик использует технику, называемую IPFuscation, которая по сути преобразует вредоносный шелл-код в список адресов IPV4.

Далее, цикл while с использованием RtlIpv4StringToAddressA API используется для декодирования зашифрованного шелл-кода, что осуществляется путем преобразования строки ASCII IP в двоичный код, который затем выполняется как шелл-код.

После извлечения шелл-кода в двоичном виде используется API VirtualAllocExNuma для выделения нового блока памяти с разрешением только на чтение и запись в текущий процесс.

Теперь, как только память выделена, с помощью простой операции XOR закодированный блок данных, который был деобфусцирован из техники IpFuscation через API Windows, используется для дальнейшего декодирования с помощью операции XOR и копируется в выделенную память.

Затем он использует VirtualProtect для изменения защиты выделенной памяти на Execute-Read-Write.

Затем, наконец, он использует немного инновационную технику выполнения шелл-кода через функцию обратного вызова, то есть с помощью EnumCalendarInfoA API для выполнения шелл-кода. Этот метод использует тот факт, что EnumCalendarInfoA ожидает указатель на функцию обратного вызова в качестве параметра — вредоносная программа передаёт адрес своего шелл-кода в качестве этого обратного вызова, заставляя Windows неосознанно выполнять вредоносный код, когда API пытается вызвать то, что он считает легитимной функцией перечисления календаря, тогда как в нашем случае выполняется шелл-код, который, по сути, является имплантом Windows из фреймворка VShell OST.

Наконец, можно заключить, что имплант Veletrix выполняет внедрение кода через механизм обратного вызова. В следующем разделе мы рассмотрим имплант Vshell, который довольно хорошо известен, и разберёмся, как он работает.

Стадия 2 — вредоносный имплант Vshell.

Что ж, VShell, является довольно известным кроссплатформенным фреймворком OST, разработанным на Golang, изначально разработанным исследователем, который позже был загадочно удален, как упоминалось в нескольких исследовательских блогах различными исследователями, которые отслеживали различные кампании, такие как UNC5174 и аналогичные действия были использованы субъектами угроз, происходящими из китайской геосферы.

Как упоминалось в предыдущем разделе, VELETRIX загружает этот имплант Windows в память. Просматривая файл, мы обнаружили, что конкретный имплант, который был удалён, называется tcp_windows_amd64.dll. Поскольку этот фреймворк хорошо изучен, мы рассмотрим только ключевые артефакты и дадим лишь общее представление об импланте.

При рассмотрении импланта мы обнаружили множество функций, таких как подключение, отправка и получение, которые используются для взаимодействия с оператором. Все эти функции используют базовый код из нескольких API Windows от WinSock. библиотека.

Далее, в ходе анализа мы обнаружили командный сервер вместе с конфигурацией импорта, солью которой является qwe123qwe. В следующем разделе мы подробнее рассмотрим артефакты охоты и инфраструктуры.

Охота и инфраструктура.

Изучив предыдущие имплантаты, мы провели поиск и нашли несколько интересных артефактов.

На основе анализа и извлечения соли, использованной в кампании, упомянутой в данном исследовании, мы обнаружили в общей сложности 44 импланта, использующих точно такую ​​же соль, как qwe123qwe. Кроме того, поскольку Vshell — кроссплатформенный инструмент, мы обнаружили множество EXE-файлов, ELF-файлов и DLL-файлов, как подписанных, так и неподписанных.

Мы также обнаружили несколько образцов, C2 которых находятся в разных местах, таких как США, Гонконг и многие другие, а также обнаружили, что несколько образцов из 44 имплантатов, в которых использовалась одна и та же соль, имеют взаимосвязи с группой APT. Земля Ламия В некоторых случаях целью были индийские организации. В ходе поиска мы также обнаружили, что многие похожие импланты имеют множественные совпадения с кампанией UNC5174, злоупотребляющей ScreenConnect CVE-2024-1709 сообщают исследователи.

Теперь, рассматривая инфраструктурные совпадения, аналогичный показатель был отнесен к кластеру Китай-Nexus-государство-спонсируется Злоумышленники, которые использовали CVE-2025-31324 для атаки на SAP NetWeaver Visual Composer.

Мы также обнаружили, что на той же инфраструктуре размещена веб-страница с авторизацией, которая связана с системой Asset Lighthouse — платформой с открытым исходным кодом для обнаружения и разведки активов, разработанной Центр компетенций Тофанта (TCC). Он в основном используется для картирования внешних поверхностей атак путем выявления уязвимых IP-адресов, доменов, портов и веб-сервисов. Поэтому мы решили использовать эти артефакты и обнаружили несколько интересных совпадений.

После поворота мы обнаружили несколько вредоносных веб-серверов с похожими конфигурациями портов, такими как работа ASL через порт 5003, на которых размещались Cobalt Strike и SuperShell, известные как готовые к использованию импланты UNC5174 он же Утеус и вместе с этим мы также обнаружили несколько веб-серверов с похожими конфигурациями портов, связанными с Земля Ламия.

Ну и последнее, но не менее важное: мы также увидели, что сервер управления и контроля также размещает Cobalt Strike, который можно использовать против целей, что делает его второй платформой пост-эксплуатации, используемой этой угрозой.

Attribution.

Благодаря анализу использования имплантов и перекрывающихся инфраструктурных моделей мы определили субъекта угрозы, использующего ВЕЛЕТРИКС, относительно новый загрузчик, предназначенный для выполнения VShell в памяти. Хотя VShell изначально был выпущен как проект с открытым исходным кодом, а затем был закрыт его первоначальным разработчиком, с тех пор он широко использовался киберпреступниками, связанными с Китаем.

Дальнейшее изучение угроз выявило схожие поведенческие модели, которые совпадают с известной активностью UNC5174 (Матка) и Земля Ламия, как недавно задокументировали исследователи. Текущая инфраструктура, связанная с этим субъектом, демонстрирует постоянное использование таких инструментов, как СуперШелл, Кобальт Страйк, VShell, и Система маяков активов— платформа с открытым исходным кодом для обнаружения и разведки активов. Эти инструменты ранее были приписаны различным китайским APT-кластерам и активно использовались в реальных условиях (ITW).

Учитывая технические и инфраструктурные совпадения, мы с высокой уверенностью оцениваем, что этот субъект угрозы является частью объекта угрозы, принадлежащего Кластер Китай-Нексус.

ЗАКЛЮЧЕНИЕ.

После тщательного исследования кампании мы обнаружили, что связанная с Китаем угроза, которую мы обозначили как Operation DRAGONCLONE, использует технику DLL-Sideloading против программного обеспечения Wondershare Recoverit, а также загружает имплант VELETRIX DLL, который использует интересные техники, такие как анти-песочница, техника IPFuscation и техника обратного вызова для выполнения вредоносного ПО Vshell, а также имеет несколько совпадений с UNC5174 и Earth Lamia, и последняя кампания активна с марта 2025 года.

Seqrite Защита.

  • AgentCiR

МНК

SHA-256 Имена файлов
40450b4212481492d2213d109a0cd0f42de8e813de42d53360da7efac7249df4 \附件.zip
ac6e0ee1328cfb1b6ca0541e4dfe7ba6398ea79a300c4019253bd908ab6a3dc0 drstat.dll
645f9f81eb83e52bbbd0726e5bf418f8235dd81ba01b6a945f8d6a31bf406992 drstat.exe
ba4f9b324809876f906f3cb9b90f8af2f97487167beead549a8cddfd9a7c2fdc tcp_windows_amd64.dll
bb6ab67ddbb74e7afb82bb063744a91f3fecf5fd0f453a179c0776727f6870c7 mscoree.dll
2206cc6bd9d15cf898f175ab845b3deb4b8627102b74e1accefe7a3ff0017112 tcp_windows_amd64.exe
a0f4ee6ea58a8896d2914176d2bfbdb9e16b700f52d2df1f77fe6ce663c1426a memfd:a(удалено)

 

 

IP/домены

IP
62.234.24.38
47.115.51.44
47.123.7.206

MITRE ATT & CK

тактика Идентификатор техники Название техники Идентификатор подтехники Название подтехники
разведывательный T1595 Активное сканирование T1595.002 Сканирование уязвимостей
разведывательный T1588 Получить возможности T1588.002 Инструмент
Первоначальный доступ T1566 Фишинг T1566.001 Вложение для фишинга
Типы T1204 Пользовательское исполнение T1204.002 Вредоносный файл.
Настойчивость
Уклонение от защиты T1140 Деобфускация/декодирование файлов или информации
Уклонение от защиты T1574 Поток выполнения захвата T1574.001 DLL
Уклонение от защиты T1027 Файлы или информация обфускации T1027.007 Динамическое разрешение API
Уклонение от защиты T1027 Файлы или информация обфускации T1027.013 Зашифрованный/кодированный файл
Уклонение от защиты T1055 Инъекция процесса
Уклонение от защиты T1497 Уклонение от виртуализации/песочницы T1497.003 Уклонение с учетом времени
Дискавери T1046 Обнаружение сетевых служб

 

 предыдущий постПереосмысление дизайна: почему конфиденциальность не должна быть второстепенной задачей
Следующий пост  Как Seqrite Endpoint Protection Блокирует угрозы, исходящие от людей, такие как боты...
Субхаджит Сингха

О Субхаджите Сингхе

Субхаджит работает исследователем в области безопасности в лаборатории безопасности компании Quick Heal. Сфера его интересов: threat intelлингвистика, исследования, а также обратное проектирование для...

Статьи Субхаджита Сингхи »

Похожие статьи

  • За кулисами возврата средств: от фишинга GST до RAT-программы Remcos через многоступенчатую цепочку заражения .NET.

    Июль 17, 2026
  • Операция ShadowRecruit: Кампания по распространению вредоносного ПО, ориентированная на поиск работы и использующая ControlR и Google Sheets для атаки на соискателей из Индии.

    Июль 14, 2026
  • От выставления счетов до AnyDesk: раскрытие фишинговой кампании, нацеленной на российские аэрокосмические организации.  

    Июль 7, 2026
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации