Talaan ng nilalaman
- pagpapakilala
- Mga Pangunahing Target.
- Mga Industriyang Apektado.
- Heograpikal na Pokus.
- Chain ng Impeksyon.
- Mga Paunang Natuklasan
- Tinitingnan ang decoy-document
- Teknikal na Pagsusuri ng
- Stage 1 – Malisyosong LNK Script
- Stage 2 – Pseudo-Polyglot Trick: All in One.
- Stage 3 – Final Payload: LOTUSHARVEST
- Imprastraktura at Pagpapatungkol.
- Konklusyon
- Seqrite Proteksyon.
- Mga IOC
- MITER ATT&CK.
- May-akda
pagpapakilala
Ang SEQRITE Sinusubaybayan ng Labs APT-Team ang mga banta sa buong mundo at kamakailan ay nakatuklas ng isang kampanyang tumatarget sa mga Vietnamese IT department at HR recruiter na gumagamit ng mga pekeng dokumentong parang pseudo-polyglot sa resume. Iba pang mga mananaliksik nakakita rin ng parehong aktibidad. Pinangalanan namin ang kampanya "Operasyong Hanoi Magnanakaw" dahil sa final payload at sa stealer-oriented na mga kakayahan nito at ang geographic na lokasyon sa resume ay nasa paligid ng Hanoi, ang kabisera ng Vietnam. Pangunahing gumagamit ang threat actor ng isang uri ng file na tinatawag naming pseudo-polyglot payload para itago ang mga malisyosong intensyon.
Sa blog na ito, ipapaliwanag namin ang buong chain ng impeksyon simula sa gawi ng campaign at sa teknikal na pagsusuri ng multi-stage na campaign na ito. Sa unang yugto, makakakita tayo ng ZIP file na nagmumula bilang isang nakakahamak na spear-phishing na email attachment. Ang ZIP file ay naglalaman ng dalawang file, isang dokumento na nagsisilbing parehong pang-akit at pangalawang stager payload at isang LNK file na nag-trigger ng unang reaksyon. Mamaya, titingnan natin ang final-stage payload, na isang C++ DLL implant, na tinatawag nating LOTUSHARVEST na nagsasagawa sa pamamagitan ng DLL sideloading sa makina ng target. Well, last but not the least, tututukan natin ang imprastraktura at iba pang detalye tungkol sa kampanya.
Mga Pangunahing Target
Mga Industriyang Apektado
- Information Technology
- Recruitment at HR Firms
Heograpikal na Pokus
- Byetnam
Chain ng Impeksyon

Mga Paunang Natuklasan
Noong una, noong ika-3 ng Nobyembre 2025, natuklasan ng aming team ang isang nakakahamak na spear-phishing ZIP file na pinangalanang Le-Xuan-Son_CV.zip, na lumabas pareho sa aming pribadong telemetry at sa sikat na public malware corpus na sa pamamagitan ng VirusTotal. Ang ZIP archive ay naglalaman ng dalawang file.

Ang unang file ay isang LNK file na may pangalang CV.pdf.lnk. Ang pangalawang file ay isang bagay na tinatawag naming pseudo-polyglot payload na pinangalanang offsec-certified-professional.png, na nagsisilbing pang-akit at pati na rin ang lalagyan para sa .bat(batch) script payload. Ngayon, tingnan muna natin ang decoy-lure.
Tinitingnan ang decoy-document
Sa pag-execute ng PDF sa pamamagitan ng isang generic na PDF Parser o document viewer nakita namin na naglalaman ito ng resume ng isang taong pinangalanang "Anak ni Le Xuan".

Sa, pagtingin sa mga nilalaman ng pang-akit, na sa punto ng aming pananaliksik, sa palagay namin, ay idinisenyo para sa layunin ng paghahatid ng kampanya. Ang tao ay lumilitaw na nag-aaplay para sa isang posisyon ng developer ng software, ngunit ang pangalan ng file na ito na dati naming nakita, ay offsec-certified-professional, na kabilang sa domain ng seguridad ng impormasyon, ay naglalabas ng alalahanin na nauugnay sa biktima, dahil ang resume na available sa ZIP ay kabilang sa isang propesyonal sa software-engineering.
Buweno, tulad ng nabanggit upang makuha ang tiwala ng biktima at maitatag ang kredibilidad sa ilalim ng biktima at mapahusay ang mga motibo sa social engineering na nag-attach din ang aktor ng banta ng isang URL ng GitHub ng isang account, na ginawa noong 2021, nakalista sa resume ang lokasyon ng aplikante bilang Hanoi, Vietnam.

Sa pagsusuri sa profile ng GitHub na binanggit sa resume, nalaman namin na ang account ay walang mga update o aktibidad, na nagpapahiwatig ng mas mataas na pagkakataon na ito ay partikular na na-set up para sa phishing campaign na ito.
Sa susunod na seksyon, susuriin natin kung paano nagpapatupad ang LNK file ng polyglot payload at kung paano gumagana ang nagreresultang malisyosong DLL file.
Teknikal na Pagsusuri ng
Hahatiin namin ang aming pagsusuri sa tatlong magkakaibang seksyon, Una, susuriin namin ang malisyosong shortcut(.LNK) na file. Pangalawa, susulong tayo sa pagsusuri sa pangalawang yugto na kilala rin-bilang pseudo-polyglot at kung paano ang nakakahamak na command line na nasa shortcut (.LNK) na file ay gumagamit ng isang natatanging paraan upang maisagawa ang pseudo-polyglot. Pangatlo, at sa wakas, tututukan natin ang DLL implant na kilala bilang LOTUSHARVEST. Pagkatapos, sa kabilang seksyon, tututukan natin ang mga minutong detalye ng kampanya gaya ng imprastraktura at marami pang iba.
Stage 1 – Malisyosong LNK Script
Sa pag-extract ng ZIP file, ang unang dokumentong ipapatupad ay ang LNK file, na responsable para sa pag-execute ng second stager pseudo-polyglot payload.

Ngayon, sa pagtingin sa mga detalye ng LNK, nakakita kami ng isang kawili-wiling parameter sa ilalim ng mga argumento ng command-line, iyon ay ang paggamit ng ftp.exe para i-execute ang pseudo-polyglot file, na may flag na kilala bilang -s , sa pag-execute ng LNK file, ipinapakita nito ang resume sa screen habang, sa kabilang panig, ang batch script, na gagamitin natin sa executed na LNK.
Well, ang pagtawag dito bilang LOLBIN abuse, ay hindi isang medyo tapat na TTP oriented na pag-uugali, at ipapaliwanag namin ito sa susunod na seksyon.
Stage 2 – Pseudo-Polyglot Trick: All in One.

Sa una, ang pagtingin sa uri ng file na sinasabing isang plain-text na file, ay na-parse at natukoy bilang isa, sa pamamagitan ng maramihang mga file parser, habang ang PDF-type na file parsers, ay may label na ito bilang isang PDF file, na nagpoproseso at nag-spawning nito. Samakatuwid, upang maiwasan ang ilang mga pagkalito, hinihinuha namin ito gamit ang isang hex-editor sa pangkalahatan.

Pagkatapos, sa pagtingin sa hex editor, nalaman namin na naglalaman ito ng isang hanay ng mga nakakahamak na script na ginagawa bago ang mga PDF Magic header ay naroroon. Samakatuwid, inukit namin ang script.


Ngayon, narito ang isang bahagyang kawili-wili ngunit simpleng bahagi, na natuklasan ni mga mananaliksik sa seguridad ilang taon na ang nakalilipas, inabuso in-the-wild, kahit na ang ftp.exe ay ginagamit upang kumonekta sa isang FTP server at magsagawa ng mga utos tulad ng pag-download o pag-exfiltration, sa kampanyang ito nakita namin na ang FTP binary upang mag-invoke ng mga utos sa isang lokal na makina, na mayroong ! tanda. Samakatuwid, ang ftp.exe binary ay nagsagawa ng mga command o script sa itaas sa target na makina.
Ngayon, tinitingnan ang script, una nitong inaabuso ang isang LOLBIN na kilala bilang DeviceCredentialDeployment.exe na karaniwang ginamit upang itago ang cmd.exe binary. Dagdag pa, tinitingnan ang mga utos ng script, binibilang nito ang binary na certutil.exe, pagkatapos ay pinalitan ito ng pangalan sa lala.exe. Pagkatapos ay magsisimula ang batch script sa pamamagitan ng pagpapalit ng pangalan ng file na offsec-certified-professional.png sa CV-Nguyen-Van-A.pdf at pagkatapos ay ilulunsad ang File Explorer upang ipakita ang pekeng PDF sa biktima.

Susunod, naghahanap ang script ng base64 na naka-encode na data blob sa loob ng pseudo-polyglot file para sa payload na naka-embed sa nilalaman nito. Pagkatapos ay kinukuha nito ang naka-encode na data, nagde-decode nito, at gumagawa ng DLL file na pinangalanang MsCtfMonitor.dll at inilalagay ito sa C: \ ProgramData direktoryo, na sinusubaybayan namin bilang LOTUSHARVEST implant.

Kinokopya din ng script ang orihinal na ctfmon.exe file mula sa folder ng System32 papunta sa parehong lokasyon ng DLL file at pagkatapos ay patakbuhin ito. Bilang, nakita namin na ang na-decode na DLL ay pinangalanan bilang MsCtfMonitor.dll, na isang file ng library na na-import ng ctfmon.exe binary, ayon sa DLL-Search order windows ay unang sinusuri ang parehong folder bilang executable at nilo-load ang DLL na iyon mula doon, samakatuwid ginagawa itong isang kaso ng DLL sideloading.
Sa susunod na seksyon, susuriin namin ang paggana ng nakakahamak na DLL implant na kilala bilang LOTUSHARVEST, na siyang panghuling payload ng campaign.
Stage 3 – Final Payload: LOTUSHARVEST

Sa una, kinumpirma namin ang mga tool sa pagsusuri ng file at gaya ng dati, ito ay lumalabas na 64-bit PE binary. At, sa pagsusuri sa DLL, nalaman namin na gumagana ang payload bilang isang magnanakaw ng impormasyon. Sa susunod na seksyon ng blog na ito, tutuklasin namin ang mga functionality nito nang detalyado.
![]()
Buweno, bago sumabak sa mga pangunahing pag-andar at tampok ng implant na ito, nakakita rin kami ng isang kawili-wiling landas ng PDB, kung saan nilagyan ito ng label ng TA bilang DEV-LOADER. Ngunit sinusubaybayan namin ito bilang LOTUSHARVESTER.
Mga Pagsusuri sa Anti-Analysis

Ginamit ng implant ang ilan sa mga paraan ng anti-analysis, na natuklasan namin tulad ng pagsuri nito kung tumatakbo ang program sa isang virtual na kapaligiran, at kung natukoy nito ang kundisyong iyon ay pinipilit nito ang pag-crash. upang gawin ito, at marami pang iba na ang mga sumusunod.
IsProcessorFeaturePresent: Sinusuri nito ang isang partikular na feature ng CPU at, kung matagpuan, ay agad na nagti-trigger ng mabilis na pagkabigo na pagwawakas bilang isang anti-analysis na hakbang upang maiwasan ang pagpapatupad sa mga modernong CPU, VM, o protektadong kapaligiran.
IsDebuggerPresent: Isang napaka-karaniwang pamamaraan kung saan sinusuri nito kung naka-attach ang isang debugger ng user-mode. kung may nakitang debugger, nag-crash ang program.
Mga Pekeng Exception: Ang program ay gumagawa ng isang pekeng pag-crash sa pamamagitan ng paglikha ng isang pekeng exception at pekeng CPU state, nagbabago kung saan ang code ay "nagpapanggap" na tumatakbo (RIP/RSP) at pagkatapos ay ipinapadala ito sa UnhandledExceptionFilter(). Nililinlang nito ang mga debugger, ginulo ang stack ng tawag, at itinatago kung ano talaga ang ginagawa ng program.
Ngayon, ang susunod na paglipat sa bahagi, kung saan ang implant ay nakatuon sa pag-aani ng mga kredensyal na nakabatay sa browser.
Kasaysayan ng Browser at Pag-aani ng Mga Naka-save na Kredensyal

Ngayon, nakita namin na ang ibang export na kilala bilang DoMsCtfMonitor ay naglalaman ng malisyosong code, na gumaganap ng ilang partikular na function.

Kapag sinusuri ang nakakahamak na function, natukoy namin ang dalawang pangunahing gawain: ang isa ay nakatuon sa pag-aani ng mga kredensyal at isa pang responsable para sa pag-exfiltrate ng nakolektang data. Dahil ang DLL implant na ito ay pangunahing gumagana bilang isang information stealer, ang pangunahing pokus nito ay ang pagkuha ng sensitibong impormasyong nauugnay sa browser, gaya ng ipapakita namin sa seksyong ito.



Tulad ng, makikita natin na ang implant ay nagta-target ng mga browser tulad ng Google Chrome, Microsoft Edge at ginagawa nito sa paunang pagbubukas at pagbabasa ng mga nilalaman ng mga file, pagkatapos ay kapag nakolekta na ang mga ito, ang implant ay nakakabit sa pangalan ng computer at username ng biktima, na ibinalik mula sa mga function tulad ng GetComputerNameA at GetUserNameA, bago simulan ang pag-exfiltration ng data, na lumilikha ng isang natatanging entry ng Threat Actor sa pagtatapos ng Threat Actor.

Sa mga fragment ng code sa itaas, makikita natin na binubuksan ng malware ang SQLite ng mga browser kasaysayan database, nagpapatakbo ng query para kunin ang 20 pinakakamakailang binisita na URL, at i-format ang mga resulta bilang JSON array na naglalaman ng URL, pamagat ng page, bilang ng pagbisita, at oras ng huling pagbisita.

Pagkatapos ay binuksan nito ang Data sa Pag-login database, nagbabasa ng hanggang limang nakaimbak na kredensyal sa pag-log in, at sinusubukang i-decrypt ang bawat password gamit ang klasikong CryptUnprotectData API.
Pagsasaliksik ng Data

Sa susunod na function, napagmasdan namin na ang implant ay naglalabas ng data gamit ang Windows WinINet API. Nagbubukas ito ng HTTP session at kumokonekta sa server na kontrolado ng attacker na eol4hkm8mfoeevs.m.pipedream.net sa port 443. Pagkatapos itatag ang koneksyon, nag-isyu ito ng POST na kahilingan sa /service endpoint at ipinapadala ang ninakaw na impormasyon ng browser bilang JSON payload.
Ngayon, sa susunod na bahagi, titingnan natin ang mga detalye ng imprastraktura na may kaugnayan sa kampanya.
Imprastraktura at Pagpapatungkol
Sa panahon ng pagsusuri, napagmasdan namin na ang payload ay nakikipag-ugnayan sa maramihang mga panlabas na naka-host na endpoint. Isa sa mga natukoy na domain ay uuhlswlx[.]requestrepo[.]com, na isang random na nabuong subdomain, samantalang ang iba pang domain na nakita namin na eol4hkm8mfoeevs[.]m[.]pipedream[.]net , ay isa ring random na nabuong sub-domain na pangunahing ginamit para sa pag-exfiltrate ng harvested na credential. Samakatuwid, iyon ay nagbubuod ng maikling mga detalye ng imprastraktura, na nauugnay sa implant na ito.

Ngayon, gamit ang isang napaka-pangunahing OSINT na paghahanap, nakita rin namin ang katotohanan na ang contact number, na ginamit ng TA sa pekeng resume, na +84912345678, ay kabilang sa isang magandang tindahan sa paligid ng lungsod ng Hanoi, bagama't hindi ito maaaring maging konkreto dahil sa maraming beses, mali o pekeng mga contact number ang napo-populate sa iba't ibang lokasyon.

Well, ang pagtutok sa mga detalyeng nakatuon sa pagpapatungkol, ay nangangailangan ng konkretong ebidensya sa maraming parameter gaya ng muling paggamit ng Mga Taktika, Mga Teknik at Pamamaraan), muling paggamit ng imprastraktura at biktima. Gaya ng dati, nakita natin noong mga buwan ng Marso, 2025, na malamang Tina-target ng Chinese-state na threat group ang Vietnam na may pekeng pang-akit na nakabatay sa CV, kung saan ang pangalan ng pang-akit ay CV-Nguyen-Lam-San-Xuat-Noi-Dung-Compress.pdf , sa parehong kampanyang ito, nakita namin ang pangalan ng pang-akit na `CV-Nguyen-Van-A, isang katulad na katawagan ang ginamit, na nagdaragdag ng parehong kumpiyansa ng kampanya.
Well, isa pa, napaka-pangkaraniwan ngunit simpleng overlap, sa pagitan ng parehong mga kampanya ay ang paggamit ng mga random na DGA-oriented na domain upang maghatid ng mga implant, pati na rin ang command-and-control(C2) server ay ginamit sa parehong mga kampanya, na muling nagdaragdag ng napakaliit na kumpiyansa upang maiugnay ang parehong mga kampanya, at ang huli, ngunit hindi ang pinakakaunting pagkakatulad sa pagitan ng parehong mga kampanya ay ang paggamit ng magkatulad na industriya ng pag-target, ibig sabihin, pag-recruit ng software, ie, pag-target ng software.
Ngayon, bilang mga mananaliksik, naniniwala kami na ang aming pagkiling ay dapat na may kaugnayan hindi lamang sa mga magkakapatong, kundi pati na rin, sa mga natatanging hindi magkatulad na mga artifact, sa kasong ito, nakikita namin, na ang aktor ng pagbabanta, ay nag-deploy ng LOTUSHARVEST implant, na gumagana tulad ng isang information stealer, na nagpapataas ng alalahanin, na ang Chinese-state-sponsored bagama't sila ay mas kilala sa pag-abuso sa DLL-Sideloading tulad ng Plug-Sideloading. samakatuwid, kung isasaalang-alang, ang magnanakaw, ay magiging isang magkasalungat at natatanging sukatan.
Samakatuwid, na may katamtamang kumpiyansa na nakatuon sa mga overlap at pagkakaiba sa pagitan ng mga nakaraang kampanyang pagbabanta na aming nasaksihan at sa kanilang mga TTP at marami pang iba, nagpasya kaming ipatungkol ang entity ng banta na ito na nagmula sa Chinese, bagama't ang paglalagay dito bilang inisponsor ng estado ay nangangailangan pa rin ng iba pang mahahalagang sukatan sa ngayon.
Konklusyon
SEQRITE Kinilala ng APT-Team ang Operation Hanoi Thief bilang isang kampanyang spear-phishing na naglalayong linlangin ang mga propesyonal sa IT at recruitment sa Vietnam. Gumagamit ito ng mga pekeng resume at shortcut file upang linlangin ang mga biktima, pagkatapos ay inaabuso ang mga pinagkakatiwalaang tool ng Windows upang magpatakbo ng mga nakatagong script. Ang panghuling payload, na tinatawag na LOTUSHARVEST, ay isang DLL implant na nagnanakaw ng mga kredensyal at history ng browser bago ipadala ang mga ito sa mga attacker server. Ang mga taktika at pagsasanib sa mga naunang aktibidad ay nagmumungkahi ng isang aktor ng banta na nagmula sa China, bagama't hindi pa nakumpirma ang pag-sponsor ng estado.
Seqrite proteksyon
- Trojan.50086.SL
- Trojan.A18678918
- application
Mga IOC
| Hash (SHA-256) | Uri ng Malware |
| 1beb8fb1b6283dc7fffedcc2f058836d895d92b2fb2c37d982714af648994fed | ZIP file |
| 77373ee9869b492de0db2462efd5d3eff910b227e53d238fae16ad011826388a | LNK File |
| 693ea9f0837c9e0c0413da6198b6316a6ca6dfd9f4d3db71664d2270a65bcf38 | Pseudo-polyglot payload (PDF, Batch) |
| 48e18db10bf9fa0033affaed849f053bd20c59b32b71855d1cc72f613d0cac4b | DLL File |
MITER ATT&CK
| Pantaktika | Technique ID | Pangalan ng Teknik |
| Paunang Pag-access | T1566.001 | Spearphishing Attachment |
| Pag-unlad ng Resource | T1587.001 | Bumuo ng Mga Payload: Malware |
| Pagpapatupad | T1204.002 | Pagpapatupad ng User: Nakakahamak na File |
| T1218 | Pinirmahan na Binary Proxy Execution | |
| Pag-iwas sa Depensa | T1036.007 | Masquerading: nakaliligaw na extension ng file |
| T1140 | I-deobfuscate ang File | |
| Pagpapahalaga sa Pribilehiyo | T1574.002 | DLL Side-Loading |
| Pagkatuklas | T1082 | Pagtuklas ng Impormasyon ng System |
| T1012 | Pagtuklas ng file system para sa data ng browser | |
| Pag-access sa Kredensyal | T1555.003 | Mga kredensyal mula sa Mga Tindahan ng Password |
| koleksyon | T1005 | Data mula sa Lokal na System |
| Exfiltration | T1041 | Exfiltration sa C2 Channel |
| Command at Control | T1071.001 | Web Protocol: HTTPS |
May-akda
- Subhajeet Singha
- Priya Patel



