Новости · Безопасность файлов

Архив с «резюме студента» из Пекина заражает ПК учёных: SNOWLIGHT и VShell RAT

В конце августа 2026 года исследователи безопасности зафиксировали целевую атаку на учёных и преподавателей: злоумышленники рассылают ZIP-архив с именем, имитирующим резюме выпускника Пекинского института технологий. Внутри архива скрыт вредоносный EXE-файл, который при запуске открывает настоящий документ Word в качестве приманки и в фоне устанавливает цепочку вредоносов — SNOWLIGHT и VShell RAT.

29 августа 2026 Редакция Loadfile Чтение 5 мин
ZIP-архив с красным предупреждением рядом с иконкой резюме — иллюстрация атаки через поддельное резюме

Коротко: злоумышленники рассылают учёным ZIP-архив с вредоносным EXE, замаскированным под резюме выпускника китайского вуза. При запуске файл открывает настоящий DOCX-документ, чтобы не вызвать подозрений, и в фоне устанавливает SNOWLIGHT-дроппер и бесфайловый VShell RAT. Атака целенаправленно охотится на специалистов в электротехнике, энергетике и прикладном ИИ.

Содержание
  1. Что произошло
  2. Как работает атака шаг за шагом
  3. Технические детали: SNOWLIGHT и VShell
  4. Кого атакуют и почему учёных
  5. Как защититься
  6. Источники

Что произошло

28 августа 2026 года аналитики безопасности опубликовали разбор нового целевого вредоносного кампейна. В качестве приманки злоумышленники используют ZIP-архив, имя которого в переводе с китайского звучит как: «Пекинский институт технологий, специальность сетевая инженерия, свежий выпускник, Чжан Юйгуан, личное резюме (2)(1).zip».

Пекинский институт технологий — один из так называемых «Семи сыновей национальной обороны» Китая: группы ведущих технических университетов, тесно связанных с военно-промышленным комплексом. Именно поэтому имя «выпускника» этого вуза может выглядеть особенно убедительно для потенциальных работодателей-исследователей.

Образец попал в публичный анализатор ANY.RUN. Атака зафиксирована как минимум двумя независимыми командами по безопасности. Формат ZIP в роли доставщика вредоносного ПО продолжает оставаться одним из наиболее распространённых векторов — подробнее о том, какие расширения файлов несут риски, читайте в нашей карте опасных расширений.

Как работает атака шаг за шагом

Атака следует классической схеме «приманка + бесфайловая нагрузка», которую сложно обнаружить стандартным антивирусом:

  1. Жертва получает ZIP-архив по электронной почте или через мессенджер. Имя файла имитирует документ о трудоустройстве — резюме соискателя.
  2. Внутри архива находится EXE-файл с именем, почти идентичным имени архива. Расширение .exe может быть скрыто, если в Windows отключён показ расширений файлов.
  3. Жертва запускает EXE. Программа немедленно открывает настоящий DOCX-документ — реальное, правдоподобно оформленное резюме на китайском языке. Именно этот момент усыпляет бдительность: «файл открылся нормально».
  4. В фоне запускается Go-загрузчик (написан на языке Go), который выполняет проверки на наличие виртуальной машины или «песочницы» и только после этого переходит к следующему этапу.
  5. Go-загрузчик инжектирует SNOWLIGHT и VShell непосредственно в оперативную память — без записи вредоносных файлов на диск. Это делает инфекцию практически невидимой для традиционных антивирусов, которые сканируют файловую систему.
Почему DOCX-приманка так опасна

Открытие «настоящего» Word-документа — намеренный трюк. Жертва видит корректный файл резюме и не подозревает о заражении. Всё вредоносное происходит в памяти, не оставляя следов на диске, которые мог бы поймать антивирус при плановой проверке.

Технические детали: SNOWLIGHT и VShell

SNOWLIGHT — это дроппер/лоадер, ранее ассоциированный с китайскоязычными угрозами. Он реализован с функцией обхода «песочниц»: перед активностью программа проверяет среду исполнения, чтобы убедиться, что работает на реальном компьютере, а не в изолированной среде анализа вредоносных программ.

VShell RAT (Remote Access Trojan) — бесфайловый инструмент удалённого доступа. Он существует исключительно в оперативной памяти и общается с сервером управления через DNS-туннель. Ключевые возможности VShell:

  • Удалённое выполнение команд на заражённом ПК.
  • Передача файлов в обе стороны (загрузка и выгрузка).
  • Закрепление в системе через механизмы автозапуска.
  • Маскировка трафика C2 (Command & Control) под легитимные DNS-запросы.

Комбинация «Go-лоадер → SNOWLIGHT → VShell» ранее фиксировалась исследователями Sysdig в операциях группы UNC5174, связанной с Китаем. При этом аналитики разбора кампейна августа 2026 года подчёркивают: прямая атрибуция конкретному исполнителю или государственному спонсору на основе имеющихся данных невозможна — инструментарий стал достаточно широко доступен.

Если вы обнаружили на диске неизвестный файл из подобного архива, определить его тип по сигнатуре поможет наш инструмент «Определить формат файла» — без отправки на внешние серверы.

Кого атакуют и почему учёных

Лингвистический и тематический анализ приманки указывает на конкретную аудиторию: профессора и научные сотрудники, работающие в областях электротехники, энергетических систем и прикладного искусственного интеллекта. Именно эти специальности перечислены в фиктивном резюме «выпускника».

Почему учёные — привлекательная цель:

  • Доступ к исследовательским данным. Научные лаборатории хранят незапатентованные разработки, результаты экспериментов, технические отчёты — данные, ценные для промышленного и государственного шпионажа.
  • Регулярное получение резюме. Учёные привыкли открывать файлы от незнакомцев: студенты, соискатели мест в аспирантуре, коллеги с конференций. Это снижает бдительность.
  • Менее строгая IT-защита. Университетские сети нередко имеют более слабую EDR-защиту по сравнению с корпоративным сектором.

Аналогичный подход — использование архивов с документами-приманками для заражения — описан в нашей новости «Опасные вложения: RAR, SVG и PDF в письмах».

Как защититься

Несколько практических шагов снижают риск заражения через архивы с «документами»:

  1. Включите отображение расширений файлов в Windows. Параметры Проводника → «Показывать расширения для зарегистрированных типов файлов». Если «резюме.docx» на самом деле резюме.exe — вы это сразу увидите.
  2. Не запускайте EXE-файлы из архивов. Настоящее резюме — это DOCX, PDF или ODT, но никогда не исполняемый файл. EXE внутри ZIP с именем документа — однозначный признак угрозы.
  3. Проверяйте отправителя. Получили резюме от незнакомца? Подтвердите его личность по отдельному каналу: поищите в LinkedIn, напишите напрямую на сайт вуза.
  4. Открывайте подозрительные архивы в «песочнице». Сервисы вроде ANY.RUN или VirusTotal позволяют проверить архив до запуска на рабочем ПК.
  5. Держите ПО обновлённым. EDR-решения и антивирусы с актуальными базами лучше детектируют Go-лоадеры и известные семейства RAT.
!
Как выглядит имя файла-приманки

Название использованного архива — намеренно громоздкое и на первый взгляд выглядит как автоматически сгенерированное имя: вуз, специальность, статус, имя, тип документа и суффиксы «(2)(1)». Такие суффиксы характерны для повторно сохранённых вложений из почтовых клиентов — это повышает правдоподобность.

Источники

Читайте также