Một chiến dịch tấn công mới đang sử dụng resume giả mạo sinh viên để cài đặt công cụ truy cập từ xa (RAT) lên máy tính Windows của các nhà nghiên cứu. Kẻ tấn công giấu một tệp thực thi Windows bên trong một tệp nén, bề ngoài trông giống như hồ sơ ứng tuyển sau đại học. Khi người dùng mở tệp này, một tài liệu Word thực tế sẽ được hiển thị, trong khi mã độc âm thầm hoạt động nền.
Chiến dịch Tấn công Sử dụng Lỗ hổng Bảo mật
Mồi nhử và Mục tiêu
Mồi nhử được thiết kế với thông tin về một sinh viên tốt nghiệp gần đây từ Viện Công nghệ Bắc Kinh, tìm kiếm cơ hội làm việc trong các lĩnh vực kỹ thuật điện, hệ thống năng lượng và Trí tuệ Nhân tạo (AI). Sự tập trung vào các lĩnh vực chuyên sâu này cho thấy mục tiêu chính là các giáo sư và nhân viên phòng thí nghiệm, thay vì các nhà tuyển dụng doanh nghiệp thông thường. Điều này biến các trao đổi học thuật thành một con đường tiềm năng để xâm nhập hệ thống.
Bằng chứng thu thập được chỉ ra việc truy cập có mục tiêu vào các máy trạm nghiên cứu, nhưng không cung cấp thông tin về danh tính, quốc tịch hoặc mục tiêu cuối cùng của kẻ điều khiển chiến dịch. Một báo cáo chi tiết về chiến dịch này có thể được tìm thấy [tại đây](https://blog.himanshuanand.com/2026/08/a-fake-resume-invoked-chinas-defence-tech-elite-then-installed-vshell/).
Kỹ thuật Tấn công và Mã độc
Himanshu Anand đã báo cáo rằng cuộc tấn công này triển khai mã độc SNOWLIGHT và trojan truy cập từ xa VShell thông qua một chuỗi tấn công đa giai đoạn, chạy hoàn toàn trong bộ nhớ. Kỹ thuật này giúp tránh việc lưu trữ tệp tin truyền thống trên đĩa, làm cho các phương pháp kiểm tra dựa trên đĩa trở nên kém hiệu quả hơn, như đã giải thích trong các bài viết về cách thức hoạt động của [mã độc không tệp (fileless malware)](https://cybersecuritynews.com/fileless-malware/).
Tệp ZIP độc hại sử dụng tên tiếng Trung để giới thiệu tác giả giả mạo là Zhang Yuguang, một sinh viên tốt nghiệp ngành kỹ thuật mạng. Bên trong tệp nén là một tệp thực thi với tên gần giống với tên tài liệu, tận dụng việc Windows mặc định ẩn các phần mở rộng tệp đã biết. Khi tệp thực thi được kích hoạt, nó sẽ tải và chạy một tệp resume Word (.docx) hợp lệ, cho phép người nhận xem nội dung ứng tuyển dự kiến.
Trong khi đó, mã độc sẽ kiểm tra sự tồn tại của môi trường phân tích, từ chối thực thi trên các hệ thống có ít hơn bốn lõi CPU và sử dụng một bài kiểm tra thời gian bất thường trước khi tiếp tục quá trình tấn công. Các thông tin trong resume giả mạo về chẩn đoán lỗi lưới điện dựa trên AI, điều khiển năng lượng tái tạo và tham gia nhóm nghiên cứu của giáo sư cho thấy kẻ tấn công đã tùy chỉnh nó cho phù hợp với đối tượng là các học giả kỹ thuật.
Triển khai Mã độc
Chương trình ban đầu tải xuống mã shellcode được mã hóa và thực thi nó trong bộ nhớ. Mã độc SNOWLIGHT sau đó liên lạc với máy chủ điều khiển (C2), gửi thông tin kiểm tra hệ thống ngắn gọn và nhận về một payload có kích thước 4.65 MB. Payload này được giải mã và chuyển giao quyền điều khiển cho VShell, một trojan truy cập từ xa, sau đó đăng ký với cùng một máy chủ C2 thông qua lưu lượng được mã hóa.
Chuỗi hoạt động này cho phép kẻ tấn công thiết lập một điểm truy cập từ xa vào hệ thống mục tiêu. Quá trình phân tích ghi nhận VShell đã đăng ký thành công và thực hiện các kiểm tra sức khỏe, mặc dù các nhà nghiên cứu chưa quan sát được hành động nhập lệnh, chuyển tệp hoặc di chuyển sang hệ thống khác từ phía kẻ tấn công. VShell có khả năng cung cấp một giao diện dòng lệnh tương tác, truyền tệp, chụp màn hình, khám phá mạng và tunneling.
Khuyến nghị Bảo mật
Các nhà nghiên cứu, bộ phận IT và toàn thể nhân viên học thuật cần áp dụng các biện pháp cẩn trọng tương tự như các đội ngũ tuyển dụng. Một ứng dụng trông có vẻ đáng tin cậy có thể lợi dụng kỳ vọng rằng các nhà nghiên cứu sẽ xem xét các tệp không quen thuộc, trong khi tài liệu giả mạo lại không đưa ra lý do để nghi ngờ.
Các tổ chức nên xác minh các ứng dụng không được yêu cầu thông qua một kênh liên hệ riêng biệt trước khi mở tệp đính kèm. Việc kích hoạt hiển thị các phần mở rộng tệp đã biết, chặn nội dung thực thi trong các tệp nén bất thường và điều tra các chương trình mang chủ đề resume bắt đầu các tiến trình dòng lệnh, Word hoặc các kết nối đi bất thường là cần thiết.
Các nhóm bảo mật nên rà soát các địa chỉ mạng được liệt kê, các tệp thực thi có chủ đề resume và các dấu hiệu tạm thời liên quan đến chuỗi tấn công này, đồng thời xem xét các bản ghi về tiến trình và lưu lượng mạng liên quan.
Thông tin Kỹ thuật
Chiến dịch này sử dụng một quy trình nhiều giai đoạn, bắt đầu từ một tệp nén chứa tệp thực thi độc hại. Kỹ thuật không tệp giúp mã độc tránh bị phát hiện bởi các giải pháp bảo mật dựa trên chữ ký tệp truyền thống.
Các công cụ chính được sử dụng bao gồm SNOWLIGHT (shellcode) và VShell (trojan truy cập từ xa). VShell cung cấp các chức năng mạnh mẽ cho phép kẻ tấn công kiểm soát hệ thống mục tiêu.
Chỉ số Compromise (IoCs)
Các chỉ số compromise (IoCs) sau đây có thể được sử dụng để phát hiện và ngăn chặn cuộc tấn công:
- Lưu lượng mạng đến các địa chỉ IP và tên miền sau:
185.82.211.125
104.131.209.101
104.131.209.101:443
dnscrypt-proxy.org
Lưu ý: Địa chỉ IP và tên miền được làm mờ một phần (ví dụ: [.]). Chỉ nên khôi phục lại định dạng đầy đủ trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Các nhóm bảo mật nên rà soát các chỉ số này trong môi trường của mình để phát hiện hoạt động bất thường.
Các chiến dịch tương tự nhắm vào các đội ngũ kinh doanh thông qua các chiến dịch mã độc sử dụng resume giả mạo, cho thấy mô hình kỹ thuật xã hội này không chỉ giới hạn trong lĩnh vực học thuật. Các nhóm bảo mật nên chủ động săn lùng các chỉ số này.










