Falsk studenter-CV installerede fjernadgangsværktøj hos forskere

Eskil Sørensen
09.01.2026 11:21
Angribere misbruger akademiske ansøgninger som lokkemiddel i målrettet kampagne mod forskningsmiljøer

En ny malwarekampagne retter sig mod forskere og universitetsansatte ved at udgive sig for at være en legitim job- eller ph.d.-ansøgning fra en nyuddannet kandidat. Bag det tilsyneladende uskyldige CV gemmer sig en avanceret angrebskæde, der installerer fjernadgangsværktøjet VShell og giver angriberne adgang til det kompromitterede system.

Det skriver Cybersecurity News.

Ifølge analyser offentliggjort af sikkerhedsresearcher Himanshu Anand anvender kampagnen et flerstadieangreb, hvor et ondsindet program skjules i en ZIP-fil, der fremstår som en ansøgning fra en kandidat fra Beijing Institute of Technology med interesseområder inden for elteknik, energisystemer og anvendt kunstig intelligens.

Ved åbning af filen vises et legitimt Word-dokument med CV-indhold, samtidig med at malware installeres diskret i baggrunden.

CV'et skjuler eksekverbar fil

Den leverede ZIP-fil indeholder en eksekverbar Windows-fil med et navn, der næsten er identisk med det dokument, modtageren forventer at åbne. Tricket udnytter, at Windows som standard skjuler kendte filendelser, hvilket kan gøre det vanskeligt at skelne mellem et dokument og et program.

Når programmet startes, downloader det først det reelle CV og åbner det for brugeren. Samtidig gennemfører malwaren en række kontroller for at identificere analyse- og sandboxmiljøer. Blandt andet afsluttes infektionen, hvis systemet har færre end fire processor-kerner eller opfylder andre indikatorer på, at det befinder sig i et kontrolleret testmiljø.

CV'et beskriver blandt andet forskning inden for AI-baseret fejldiagnostik i elnettet og styring af vedvarende energi, hvilket tyder på en målrettet udvælgelse af modtagere blandt tekniske fakulteter og forskningslaboratorier.

SNOWLIGHT leverer VShell

Den indledende malwarekomponent fungerer som loader og henter krypteret shellcode fra en ekstern server. I stedet for at gemme filer på disken afvikles koden direkte i hukommelsen, hvilket gør traditionelle filbaserede sikkerhedskontroller mindre effektive.

Shellcoden, identificeret som SNOWLIGHT, etablerer derefter kontakt til en kommandokontrolserver og modtager en cirka 4,65 MB stor nyttelast. Denne dekodes og indlæses som VShell, et fjernadgangsværktøj der giver operatørerne mulighed for at etablere vedvarende adgang til systemet.

Analysen viser, at VShell gennemførte registrering og kommunikation med kontrolserveren, men der blev ikke observeret konkrete efterfølgende aktiviteter såsom kommandoeksekvering, filoverførsel eller lateral bevægelse i det analyserede tilfælde.

Attributionen er fortsat uklar

Selvom både SNOWLIGHT og VShell tidligere er blevet observeret i kampagner knyttet til forskellige trusselsaktører, giver de tekniske artefakter ikke grundlag for at identificere den ansvarlige gruppe.

Rapporten understreger derfor, at der alene kan konstateres brug af et akademisk lokkemiddel med fokus på kinesiske forskningsmiljøer. Der foreligger ingen dokumentation for, hvem operatørerne er, eller hvilket endeligt formål kompromitteringen skulle tjene.

Det fremhæves samtidig, at navnet på Beijing Institute of Technology udelukkende indgår som led i lokkemidlet og ikke indikerer nogen forbindelse mellem institutionen og kampagnen.

Angrebet følger kendt social engineering-mønster

Selvom kampagnen er målrettet forskningsverdenen, passer den ind i et bredere mønster, hvor angribere anvender falske jobansøgninger som adgangsvej til organisationer. Tidligere har tilsvarende metoder været anvendt mod HR-afdelinger og rekrutteringsteams, hvor tilliden til modtagne CV'er og ansøgninger udnyttes til at få malware eksekveret.

I dette tilfælde er forskningsansøgningen blevet det troværdige dække, mens den egentlige aktivitet finder sted i baggrunden. Kombinationen af et autentisk CV, fil-løs malware og hukommelsesbaseret eksekvering gør kampagnen vanskeligere at opdage med traditionelle sikkerhedskontroller.

Sikkerhedshændelse