Nilalaman
- pagpapakilala
- Mga Paunang Natuklasan
- Chain ng Impeksyon.
- Teknikal na Pagsusuri ng
- Stage 0 – Nakakahamak na ZIP File.
- Stage 1 – Malicious VELETRIX implant.
- Yugto 2-Nakakahamak na V-Shell Implant.
- Pangangaso at Imprastraktura.
- Pagkilala
- Konklusyon
- Seqrite Proteksyon.
- Mga IOC
- MITER ATT&CK.
Mga May-akda: Subhajeet Singha at Sathwik Ram Prakki
pagpapakilala
Seqrite Kamakailan lamang ay nakatuklas ang Labs APT-Team ng isang kampanya na tumatarget sa industriya ng telekomunikasyon sa Tsina. Ang kampanya ay naglalayong i-target ang China Mobile Tietong Co., Ltd. na isang kilalang subsidiary ng China Mobile, isa sa mga pangunahing kumpanya ng telekomunikasyon sa Tsina. Ang buong ecosystem ng malware na kasangkot sa kampanyang ito ay batay sa paggamit ng VELETRIX malware at VShell malware, isang kilalang tool sa simulation ng kalaban, na kilala rin sa malawakang paggamit ng mga aktor ng banta mula sa Tsina upang i-target ang iba't ibang mga entidad sa kanluran sa kalikasan.
Sa blog na ito, tutuklasin namin ang teknikal na pagiging sopistikado ng kampanya, na naranasan namin sa aming pagsusuri. Susuriin namin ang iba't ibang yugto ng kampanyang ito, simula sa malalim na pagsisid sa paunang yugto ng impeksyon hanggang sa mga implant na ginamit sa kampanyang ito, na nagtatapos sa panghuling pangkalahatang-ideya na sumasaklaw sa kampanya.
Mga Paunang Natuklasan
Kamakailan lamang, noong ika-13 ng Mayo, nakahanap ang aming team ng nakakahamak na ZIP file, na parehong lumabas sa iba't ibang source tulad ng VirusTotal, kung saan ginamit ang ZIP file bilang paunang pinagmumulan ng impeksyon, na naglalaman ng maraming EXE at DLL sa loob ng ZIP folder. Ang parehong file ay natagpuan din ng iba banta ng mga mananaliksik sa mismong araw ding iyon.
Ang ZIP ay naglalaman ng isang kawili-wiling executable file na kilala bilang 2025 China Mobile Tietong Co., Ltd. Ang Internal Training Program ay malapit nang ilunsad, mangyaring magparehistro sa lalong madaling panahon.exena naglo-load ng isang grupo ng mga kawili-wiling DLL tulad ng drstat.dll at marami pa. Pagkatapos, nagpasya kaming tingnan ang mga gawain ng grupo ng mga file na ito.
Chain ng Impeksyon

Teknikal na Pagsusuri ng
Hahatiin namin ang pagsusuri sa tatlong magkakaibang bahagi, simula sa pagtingin sa nakakahamak na ZIP attachment, na sinusundan ng malisyosong Veletrix implant at pagkatapos ay titingnan namin ang ilang maikling pagsusuri sa VShell malware.
Stage 0 – Nakakahamak na ZIP File.
Sa una, nakakita kami ng nakakahamak na ZIP file, na kilala bilang 附件.zip, na kilala rin bilang attachment.zip. Pagkatapos, tinitingnan ang mga nilalaman ng ZIP file.

Nakakita kami ng isang hanay ng mga kawili-wiling EXE at DLL at XML file, sa gitna ng mga ito karamihan sa mga ito ay lehitimong Microsoft Signed binary, samantalang ang ilan sa mga ito ay may code-signing certificate ng Shenzhen Thunder Networking Technologies Ltd , habang isang kawili-wiling DLL file na drstat.dll na kadalasang nauugnay sa WonderShare RepairIt software.


Sa pagkumpirma mula sa isang opisyal na website ng Wondershare Repairit , maaari naming kumpirmahin na ang isang executable na kilala bilang drstat.exe na pinalitan ng pangalan at naka-package ng tatlong beses na may tatlong magkakaibang pangalan, na:
- Magsisimula na ang 2025 internal training program ng China Mobile Limited. Mangyaring magparehistro sa lalong madaling panahon.
- I-uninstall.
- Link sa pagpaparehistro.
Susunod, nagpasya kaming kumpirmahin pa na, alinman sa Wondershare ay pumirma sa aktwal na binary, na opisyal na magagamit mula sa kanilang website.

Sa wakas, maaari naming kumpirmahin, na ang entity ng pagbabanta ay gumamit ng parehong file, na magagamit para sa pag-download mula sa Ang opisyal na website ng Wondershare. Kung titingnan ang code-signing maneuver na ito mula sa Wondershare, at pagkatapos ng pagsusuri sa nakakahamak na ito, makokumpirma namin na ginamit ng threat actor ang DLL-Sideloading laban sa target para ilunsad ang implant, na napagpasyahan naming tawagin bilang VELETRIX .

Bago, sumisid sa susunod na seksyon, kinukumpirma rin namin na ang iba pang certificate sa pag-sign ng code na naka-pack sa naka-compress na executable na ito ng 'Shenzhen Thunder Networking Technologies Ltd' ay madalas na nauugnay sa mga malisyosong executable sa iba't ibang ulat at talakayan bilang inabuso ng mga entity ng pagbabanta na pinagmulan ng Chinese.
Stage 1 – Nakakahamak na VELETRIX Implant.


Sa una, sa pagtingin sa implant, nalaman namin ang ilang pangunahing impormasyon tungkol sa implant, iyon ay, ito ay isang 64-bit na binary kasama na kung saan naglalaman ito ng ilang mga kagiliw-giliw na mga function sa pag-export. Susunod, tututukan natin ang pagsusuri ng code ng malisyosong implant na ito.

Sa pagsuri sa lahat ng mga pag-export, sa lahat ng mga pag-export, nakita namin na ang dr_data_stop ay ang isa na naglalaman ng kawili-wiling malisyosong code.

Sa una, ang implant ay nagsisimula sa isang maliit na anti-analysis trick, na gumagamit ng kumbinasyon ng Matulog & Beep Windows API, na karaniwang tumatakbo sa loob ng do-while loop, na karaniwang tumatakbo sa loob ng do-while loop na inaantala ang pagpapatupad ng ~10 segundo at nagpe-play ng Beep noise upang maiwasan ang awtomatikong pagsusuri ng sandbox. Natutulog ang loop ng 1 segundo at nagbeep ng 10 beses, ang buong mekanismong ito ay sanhi upang maantala ang pagsusuri ng analyst o malito ang automated sandbox.
Ang diskarteng ito ay gumagamit ng NtDelayExecution sa antas ng system – Internal na beep na tumawag sa NtDelayExecution, na tumatanggap ng parameter na "DelayInterval" na tumutukoy sa mga millisecond na maantala. Kapag naisakatuparan, ipo-pause ng NtDelayExecution ang thread sa pagtawag, na nagiging sanhi ng mga timeout ng sandbox o pagkawala ng kontrol sa debugger na ginagawa itong isang hindi masyadong nakakapinsala, ngunit epektibong anti-sandbox technique. Ang Beep API ay partikular na matalino dahil ito ay nagsisilbing dalawahang layunin: paglikha ng mga pagkaantala sa pagpapatupad sa pamamagitan ng panloob na mga tawag sa NtDelayExecution habang bumubuo rin ng mga audio artifact na maaaring mag-trigger ng iba't ibang gawi sa mga environment ng pagsusuri o alertuhan ang mga mananaliksik sa aktibong pagpapatupad ng code.

Pagkatapos, nagpapatuloy ito sa paglo-load ng kernel32.dll , higit pa kapag ang DLL ay nilo-load gamit ang LoadLibraryA, sa sandaling ma-load ang DLL, higit pa GetProcAddress ay ginagamit upang malutas ang ilang kawili-wiling hanay ng mga API, na VirtualAllocExNuma, VirtualProtect at EnumCalendarInfo.

Katulad nito, nilo-load nito ang ADVAPI32.dll at kapag na-load na ang DLL, nalulutas nito gamit ang parehong pamamaraan, na SystemFunction036, HeapAlloc at HeapFree.

Sa wakas, ang ntdll.dll ay na-load, at isang kawili-wiling Windows API ang nalutas na kilala bilang RtlIpV4StringToAddressA.

Susunod, ang nakakahamak na loader na ito, ay gumagamit ng isang pamamaraan na tinatawag na IPFuscation, na karaniwang nagko-convert ng nakakahamak na shellcode sa isang listahan ng IPV4 address.

Dagdag pa, isang while-loop kasama ang paggamit ng RtlIpv4StringToAddressA Ginagamit ang API upang i-decode ang na-obfuscated na shellcode, na ginagawa sa pamamagitan ng pag-convert ng ASCII IP string sa binary, kung saan ang binary ay higit na gumagana bilang isang shellcode.

Kapag na-extract na ang shellcode sa anyo ng binary, gagamitin ang VirtualAllocExNuma API para maglaan ng bagong bloke ng memorya na may pahintulot lang sa Read & Write sa kasalukuyang proseso.


Ngayon, kapag ang memorya ay inilalaan, sa karagdagang paggamit ng isang simpleng XOR na operasyon, ang naka-encode na blob na na-de-obfuscated mula sa IpFuscation technique sa pamamagitan ng windows API, ay ginagamit upang higit pang mag-decode sa pamamagitan ng XOR-operation at kinopya sa inilaan na memorya.

![]()
Pagkatapos, gumagamit ito ng VirtualProtect upang baguhin ang proteksyon ng memorya ng inilalaang memorya sa Execute-Read-Write.


Pagkatapos, sa wakas, gumagamit ito ng bahagyang makabagong pamamaraan ng pagpapatupad ng shellcode sa pamamagitan ng callback function, iyon ay sa pamamagitan ng paggamit EnumCalendarInfoA API para isagawa ang shellcode. Ang diskarteng ito ay gumagamit ng katotohanan na ang EnumCalendarInfoA ay umaasa ng callback function pointer bilang isang parameter – ipinapasa ng malware ang shellcode address nito bilang callback na ito, na nagiging sanhi ng hindi sinasadyang pag-execute ng Windows ng malisyosong code kapag sinubukan ng API na tawagan ang sa tingin nito ay isang lehitimong function ng enumeration ng kalendaryo, samantalang sa aming kaso ang shellcode, na karaniwang isang framework ng VSST. pinaandar.
Sa wakas, maaari nating tapusin na ang Veletrix implant na nagsasagawa ng iniksyon ng code sa pamamagitan ng mekanismo ng callback. Sa, sa susunod na seksyon, titingnan natin ang Vshell implant, na medyo kilala, at titingnan ang mga gawain nito.
Stage 2 – Malicious Vshell Implant.

Well, VShell, ay medyo kilalang cross-platform OST framework na binuo sa Golang, na unang binuo ng isang researcher, na sa kalaunan ay misteryosong tinanggal tulad ng nabanggit sa maraming research blog ng iba't ibang researcher na sumubaybay sa iba't ibang campaign gaya ng UNC5174 at katulad ay ginamit ng mga aktor ng pagbabanta na nagmula sa Chinese geosphere.
Tulad ng nabanggit, sa nakaraang seksyon, ini-load ng VELETRIX ang mga window na ito sa memorya. Sa pagtingin sa loob ng file, nalaman namin na ang partikular na implant, na natanggal ay napupunta sa pangalang tcp_windows_amd64.dll . Dahil, ang balangkas na ito ay mahusay na sinaliksik, titingnan lang namin ang mga key-artefact at higit pa sa isang pangunahing pangkalahatang-ideya ng implant.

Sa pagtingin sa implant, mayroon kaming maraming mga pag-andar ng implant na ito tulad ng kumonekta, magpadala, tumanggap na ginagamit upang makipag-ugnayan sa operator. Ang lahat ng mga function na ito ay gumagamit ng pinagbabatayan na code mula sa maraming Windows API mula sa WinSock library.


Dagdag pa, sa pagsusuri, natuklasan namin ang command-and-control server kasama ang isang import config Ie, ang asin na qwe123qwe . Sa susunod na seksyon, titingnan natin ang higit pa, pangangaso at mga artepakto sa imprastraktura.
Pangangaso at Imprastraktura.
Sa pagtingin sa mga nakaraang implant, kami ay nanghuli at nakakita ng ilang mga kagiliw-giliw na artifact.

Batay sa pagsusuri at pagkuha ng asin na ginamit sa kampanyang binanggit sa pananaliksik na ito, nakakita kami ng kabuuang bilang na 44 na implant, gamit ang eksaktong katulad na asin, iyon ay qwe123qwe. Kasabay nito, dahil ang Vshell ay isang cross-platform na tool, nakita namin, maraming EXE, ELF, DLL na parehong nilagdaan at hindi nalagdaan.

Nakakita rin kami ng ilang sample na ang mga C2 ay mula sa maraming lokasyon gaya ng US, Hong Kong at marami pang iba, kasama nito, nalaman namin na ilang sample sa 44 na implant na gumagamit ng parehong asin, ay may co-relasyon sa APT group Earth Lamia na naka-target sa mga entidad ng India sa ilang mga kaso. Habang, sa pangangaso, nalaman din namin, na maraming katulad na implant, ay may maraming magkakapatong sa pag-abuso sa kampanya ng UNC5174 ScreenConnect CVE-2024-1709 iniulat ng mga mananaliksik.
Ngayon, tinitingnan ang mga magkakapatong na imprastraktura, ang katulad na tagapagpahiwatig ay naiugnay sa kumpol ng China-Nexus-State-Sponsored banta ng aktor na inaabuso ang CVE-2025-31324 para i-target ang SAP NetWeaver Visual Composer.

Nalaman din namin na sa parehong imprastraktura, naka-host ang isang webpage na nakabatay sa pag-login na nauugnay sa Asset Lighthouse System — isang open-source na platform ng pagtuklas ng asset at reconnaissance na binuo ng Tophant Competence Center (TCC). Pangunahing ginagamit ito para sa pagmamapa ng mga panlabas na pag-atake sa pamamagitan ng pagtukoy ng mga nakalantad na IP, domain, port, at serbisyo sa web. Samakatuwid, nagpasya kaming mag-pivot gamit ang mga artefact na ito at nakakita ng ilang kawili-wiling mga overlap.

Post-pivoting, natuklasan namin ang maraming malisyosong webserver na may katulad na mga port-configuration gaya ng pagpapatakbo ng ASL sa port 5003, na nag-host ng Cobalt Strike at SuperShell, na kilala bilang go-to implants na ginamit ng UNC5174 aka Uteus at kasama nito, natuklasan din namin ang maramihang mga webserver na may katulad na mga port-configuration na nauugnay sa Earth Lamia.

Well, the last but not the least, nakita rin namin na ang command-and-control server, ay nagho-host din ng Cobalt Strike na gagamitin laban sa mga target na ginagawa itong pangalawang post-exploitation framework na ginagamit ng entity ng pagbabanta na ito.
Pagpapatungkol.
Sa pamamagitan ng pagsusuri sa paggamit ng implant at magkakapatong na mga pattern ng imprastraktura, natukoy namin ang pagbabanta ng aktor VELETRIX, isang medyo bagong loader na idinisenyo upang maisagawa VShell sa alaala. Bagama't unang inilabas ang VShell bilang isang open-source na proyekto at kalaunan ay tinanggal ng orihinal nitong developer, mula noon ay malawak na itong inabuso ng mga grupo ng pagbabanta na nakahanay sa China.
Ang karagdagang pagbabanta sa pangangaso ay nagsiwalat ng mga katulad na pattern ng pag-uugali na umaayon sa kilalang aktibidad mula sa UNC5174 (Uteus) at Earth Lamia, gaya ng naidokumento kamakailan ng mga mananaliksik. Ang kasalukuyang imprastraktura na nauugnay sa aktor na ito ay nagpapakita ng pare-parehong paggamit ng mga tool tulad ng SuperShell, Cobalt Strike, VShell, at ang Sistema ng Asset Lighthouse—isang open-source na platform para sa pagtuklas ng asset at reconnaissance. Ang mga tool na ito ay dati nang naiugnay sa iba't ibang cluster ng APT na nakabase sa China at naobserbahang aktibong naka-deploy in-the-wild (ITW).
Dahil sa mga teknikal at imprastraktura na magkakapatong, tinatasa namin nang may mataas na kumpiyansa na ang aktor na ito ng pagbabanta ay bahagi ng entity ng pagbabanta na kabilang sa Cluster ng China-Nexus.
Konklusyon.
Sa maingat na pagsasaliksik sa campaign, nalaman namin na ang China-nexus threat entity na tinawag naming Operation DRAGONCLONE ay gumagamit ng DLL-Sideloading technique laban sa Wondershare Recoverit software, kasama ang paglo-load ng VELETRIX DLL implant, na gumagamit ng mga kawili-wiling diskarte gaya ng anti-sandbox, IPFuscation technique kasama ang callback technique at ang pagkakaroon ng VshellC5174 na overlap na malware, at ang pagkakaroon ng VshellC2025 at malwareXNUMX. ang kamakailang kampanya ay naging aktibo mula noong Marso XNUMX.
Seqrite Proteksyon.
- AgentCiR
Mga IOC
| SHA-256 | Mga filename |
| 40450b4212481492d2213d109a0cd0f42de8e813de42d53360da7efac7249df4 | \附件 .zip |
| ac6e0ee1328cfb1b6ca0541e4dfe7ba6398ea79a300c4019253bd908ab6a3dc0 | drstat.dll |
| 645f9f81eb83e52bbbd0726e5bf418f8235dd81ba01b6a945f8d6a31bf406992 | drstat.exe |
| ba4f9b324809876f906f3cb9b90f8af2f97487167beead549a8cddfd9a7c2fdc | tcp_windows_amd64.dll |
| bb6ab67ddbb74e7afb82bb063744a91f3fecf5fd0f453a179c0776727f6870c7 | mscoree.dll |
| 2206cc6bd9d15cf898f175ab845b3deb4b8627102b74e1accefe7a3ff0017112 | tcp_windows_amd64.exe |
| a0f4ee6ea58a8896d2914176d2bfbdb9e16b700f52d2df1f77fe6ce663c1426a | memfd:a(tinanggal) |
IP/Domains
| IP |
| 62.234.24.38 |
| 47.115.51.44 |
| 47.123.7.206 |
MITER ATT&CK
| Pantaktika | Technique ID | Pangalan ng Teknik | Sub-technique ID | Pangalan ng Sub-Technique |
| Pagtuklas ng kilusan | T1595 | Aktibong Pag-scan | T1595.002 | Vulnerability Scanning |
| Pagtuklas ng kilusan | T1588 | Kumuha ng mga Kakayahan | T1588.002 | Kasangkapan |
| Paunang Pag-access | T1566 | Phishing | T1566.001 | Spear phishing Attachment |
| Pagpapatupad | T1204 | Pagpapatupad ng User | T1204.002 | Nakakahamak na File. |
| Pagtitiyaga | ||||
| Pag-iwas sa Depensa | T1140 | I-deobfuscate/I-decode ang mga File o Impormasyon | ||
| Pag-iwas sa Depensa | T1574 | Daloy ng Pagpapatupad ng Hijack | T1574.001 | Dll |
| Pag-iwas sa Depensa | T1027 | Obfuscation Files o Impormasyon | T1027.007 | Dynamic na Resolution ng API |
| Pag-iwas sa Depensa | T1027 | Obfuscation Files o Impormasyon | T1027.013 | Naka-encrypt/Naka-encode na File |
| Pag-iwas sa Depensa | T1055 | Proseso ng Iniksyon | ||
| Pag-iwas sa Depensa | T1497 | Virtualization/Sandbox Evasion | T1497.003 | Pag-iwas na Batay sa Oras |
| Pagkatuklas | T1046 | Pagtuklas ng Serbisyo sa Network |



