🎯 Contexte

Source : Cyber Security News (relayé par Cryptika), publié le 28 août 2026. L’analyste Himanshu Anand a documenté une campagne de spearphishing ciblant des chercheurs académiques via un faux dossier de candidature universitaire.

📦 Vecteur d’infection

L’attaque repose sur une archive ZIP malveillante dont le nom en chinois se présente comme le CV d’un certain Zhang Yuguang, présenté comme diplômé en ingénierie réseau du Beijing Institute of Technology. Le contenu du ZIP inclut un exécutable Windows dont le nom imite celui d’un document, exploitant le comportement par défaut de Windows qui masque les extensions de fichiers connues.

Le leurre cible explicitement des professeurs et personnels de laboratoire travaillant sur des thématiques d’IA appliquée, de réseaux électriques et d’énergies renouvelables.

⚙️ Chaîne d’infection technique

  • À l’ouverture de l’exécutable, un vrai document DOCX de CV est affiché pour tromper la victime
  • Le loader vérifie l’environnement d’analyse : refus si moins de 4 cœurs CPU, test de timing inhabituel
  • Le loader télécharge un shellcode chiffré et l’exécute en mémoire (approche fileless, sans écriture disque)
  • SNOWLIGHT contacte le serveur C2, envoie un check-in système et reçoit un payload de 4,65 Mo
  • Le payload est décodé (clé XOR 0x99) et l’exécution est transférée à VShell
  • VShell s’enregistre auprès du même serveur C2 via trafic chiffré

🛠️ Capacités de VShell

  • Shell interactif
  • Transfert de fichiers
  • Capture d’écran
  • Découverte réseau
  • Tunneling

🔍 Attribution

L’acteur reste non attribué. SNOWLIGHT et VShell ont été associés à plusieurs clusters distincts et sont désormais disponibles plus largement. L’analyse ne permet pas d’établir l’identité, la nationalité ni l’objectif final de l’opérateur. La cible la plus probable identifiée est un destinataire académique en Chine continentale.

📋 Type d’article

Analyse technique d’une campagne de malware ciblée, basée sur un rapport de recherche partagé avec Cyber Security News. But principal : documenter la chaîne d’infection, les IoCs et les TTPs pour permettre la détection et la chasse aux menaces.

🧠 TTPs et IOCs détectés

TTP

  • T1566.001 — Phishing: Spearphishing Attachment (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1027.009 — Obfuscated Files or Information: Embedded Payloads (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1573 — Encrypted Channel (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1497.001 — Virtualization/Sandbox Evasion: System Checks (Defense Evasion)
  • T1036.007 — Masquerading: Double File Extension (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)

IOC

  • IPv4 : 38.207.178.192AbuseIPDB · VT · ThreatFox
  • URLs : http://38.207.178.192:50813/EasyConnectUpdata_Log.txtURLhaus
  • URLs : http://38.207.178.192:50813/MySQL_LOG.txtURLhaus
  • SHA256 : c25d4412f7f93e7de5b2aaf41747175d94cffd983ca20efbd0efcdd718b58c4dVT · MalwareBazaar
  • SHA256 : 81c51138d5527ca7dcc258171eb36659c479f66c86a8947b6340d040b3860a30VT · MalwareBazaar
  • SHA256 : f6d4da5afc89bf9e536a9002c4d256c696df2389d77279f4c5daf6979557e74eVT · MalwareBazaar
  • SHA256 : 0524619d2471d77aba4b7993f5ffbaa4b8be6d2c0d91e63a02943851dc4b6404VT · MalwareBazaar
  • SHA256 : ed2eaa6ef3eda95383b6efc35b88acbca742ad7bd118931f74727a3139ff7e97VT · MalwareBazaar
  • SHA256 : c666ac4f1a1b8df7ccfe8b19705279acd8b7eb7a4d0b3802bb3465064883ab25VT · MalwareBazaar
  • SHA256 : de3f56d0d5b71f2a1a1905f0b01b84fbab237e9d4c5179a05b127d806823f83cVT · MalwareBazaar
  • MD5 : a7cc7e3cdd2f0f9210044911a483fa5dVT · MalwareBazaar
  • Fichiers : Beijing Institute of Technology_network engineering major_fresh graduate_Zhang Yuguang_personal resume (2)(1).zip
  • Fichiers : TEMPde.log

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 29 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • SNOWLIGHT (loader)
  • VShell (rat)

🟢 Indice de vérification factuelle : 90/100 (haute)

  • ✅ cryptika.com — source reconnue (Rösti community) (20pts)
  • ✅ 7037 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 13 IOCs dont des hashes (15pts)
  • ✅ 3/6 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 11 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 38.207.178.192 (ip) → VT (11/91 détections) + ThreatFox (VShell)
  • c25d4412f7f93e7d… (sha256) → VT (42/76 détections)
  • 81c51138d5527ca7… (sha256) → VT (37/76 détections)

🔗 Source originale : https://www.cryptika.com/hackers-use-fake-student-resume-to-secretly-install-malware-on-researchers-computers/