В конце августа 2026 года зафиксирована новая вредоносная кампания, нацеленная на академическое сообщество. Злоумышленники распространяют архив с резюме на китайском языке, якобы подготовленным выпускником Пекинского технологического института. Внутри архива находится исполняемый файл Windows, который при запуске открывает настоящий документ Word и параллельно устанавливает троян удалённого доступа VShell.
Описание
Цепочка атаки выстроена так, чтобы жертва не заметила подмены. Получатель распаковывает архив и запускает приложение, полагая, что перед ним обычный текст. Однако программа сначала выполняет серию проверок, направленных на обход автоматических систем анализа. Она определяет, не находится ли компьютер в изолированной среде, проверяет количество вычислительных ядер и даже использует системный динамик для точного замера времени. Если какие-то условия не выполняются, вредоносная программа завершает работу без следа. Такой подход позволяет избежать обнаружения в контролируемых средах, где исследователи обычно запускают подозрительные файлы.
После успешных проверок вредоносная программа загружает из интернета настоящий документ Word - то самое резюме, которое ожидала увидеть жертва. Файл открывается на экране, поэтому пользователь считает, что всё идёт штатно. В это же время в память компьютера, минуя запись на диск, доставляется промежуточная загрузка, которая связывается с командным сервером и получает основной модуль. Как показал анализ в песочнице, образец получил максимальную степень вредоносности, а все его сетевые подключения ведут на один и тот же сервер.
Итоговый троян VShell представляет собой полнофункциональную платформу удалённого управления. Оператор получает возможность выполнять команды, просматривать и копировать файлы, делать скриншоты экрана, а также прокладывать маршруты для доступа к другим компьютерам внутри сети. Вредоносная программа не ограничивается сбором паролей или отдельных документов. Она даёт злоумышленнику интерактивный контроль над рабочим местом, позволяя в любой момент решить, какие данные представляют ценность и на какую соседнюю систему стоит перейти.
Особый интерес вызывает сам документ-приманка. В нём много следов поспешного шаблона: в заголовке указана специальность "сетевая инженерия", а в разделе об образовании - электротехника и автоматизация. Поля для номера телефона и электронной почты пустые, а блоки о наградах и сертификатах содержат пометки "удалить по необходимости". Текст выдержан в стиле обращения к будущему научному руководителю и упоминает такие направления, как искусственный интеллект для диагностики энергосетей, интеллектуальные электротехнические системы, управление преобразователями для возобновляемой энергетики и автоматизация энергосистем. Это явно не типовое корпоративное резюме, а заготовка для общения с профессором или исследовательской группой.
Выбор Пекинского технологического института вряд ли случаен. Университет входит в группу "семи сыновей обороны", которые курируются министерством промышленности и информатизации КНР и тесно связаны с оборонными научно-исследовательскими программами. В декабре 2020 года вуз был внесён Министерством торговли США в санкционный список за поддержку программ Народно-освободительной армии. Для преподавателя, занимающегося энергетикой, автоматизацией или прикладным искусственным интеллектом, резюме от выпускника такого учреждения выглядит достаточно весомым поводом, чтобы открыть файл. Упоминание престижного оборонного вуза добавляет сообщению правдоподобия и повышает шанс, что документ прочитают.
При этом атрибуция атаки остаётся неопределённой. Используемые инструменты исторически связывали с группировками, работающими в интересах Китая, однако за последние годы эта среда стала доступной для широкого круга лиц. Генератор промежуточных загрузчиков и сама платформа VShell неоднократно утекали в открытый доступ, поэтому их применение не доказывает принадлежность к какому-либо государству или известной хакерской команде. Специалисты не нашли улик, которые указывали бы на конкретного оператора, равно как и на причастность самого Пекинского технологического института к созданию вредоносного файла. Название вуза использовано как часть легенды, а не как доказательство источника.
Судя по оформлению приманки, атакующие рассчитывали на получателя в материковом Китае. Об этом говорят используемые сокращения, стандартные формулировки для выпускников, упоминание местных экзаменов и наград, а также шрифты, типичные для офисных документов КНР. Однако всё это описывает предполагаемую жертву, а не злоумышленника. Реальная цель скорее всего - заражение рабочей станции профессора или сотрудника исследовательской лаборатории с последующим доступом к научным материалам, учётным данным и внутренним сетям. Подтверждено, что троян установил устойчивую связь с командным сервером и обменялся техническими сообщениями, но активных действий оператор в ходе наблюдения не предпринимал. Это не исключает, что в реальной атаке после получения контроля последуют целенаправленные действия.
Для исследователей и преподавателей, получающих не запрошенные резюме, ключевой мерой защиты остаётся базовая осторожность. Рекомендуется не отключать отображение расширений файлов, проверять вложения антивирусными средствами и с осторожностью относиться к документам, пришедшим с неизвестных адресов. Важно также регулярно обновлять программное обеспечение и не работать с критически важными данными на машинах, куда могли попасть подозрительные файлы.
Кампания показывает, как сочетание социальной инженерии и технической маскировки позволяет превратить обычное резюме в инструмент скрытого проникновения. Документ, который выглядит как заявка от талантливого выпускника, на деле открывает канал для удалённого управления компьютером. Каждый, кто разбирает входящие заявки, должен помнить: даже самый убедительный текст не отменяет необходимости проверить сам файл.