• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  Teknis  Operasi Dragon Weave: Mengungkap Kampanye Terkait China yang Menargetkan Republik Ceko dan Taiwan Menggunakan Azure Cloud C2
Operasi Dragon Weave: Mengungkap Kampanye Terkait China yang Menargetkan Republik Ceko dan Taiwan Menggunakan Azure Cloud C2
29 mungkin 2026

Operasi Dragon Weave: Mengungkap Kampanye Terkait China yang Menargetkan Republik Ceko dan Taiwan Menggunakan Azure Cloud C2

Ditulis oleh Priya Patel
Priya Patel
Teknis

Konten

  • Pengantar
  • Target Utama
    • Industri yang Terkena Dampak
    • Fokus geografis
  • Rantai Infeksi
  • Temuan Awal
    • Meneliti Dokumen Umpan
  • Technical Analysis
    • Tahap 1 – Pengiriman Awal
      • Jalur A: Eksekusi Berbasis LNK
      • Jalur B: Pengiriman Berbasis File Eksekusi
    • Tahap 2 – Rantai Dropper Berbasis Skrip
    • Tahap 3 – RUSTCLOAK (Rust Loader)
    • Tahap 4 – AZUREVEIL (Agen Adaptix C2)
  • Infrastruktur & Atribusi
  • Kesimpulan
  • SEQRITE Proteksi
  • Indikator Kompromi (IOC)
  • Pemetaan MITRE ATT&CK
  • penulis

Pengantar

The Seqrite Tim APT telah aktif melacak ancaman di seluruh dunia. Selama analisis terbaru kami, kami mengidentifikasi kampanye spearphishing yang menargetkan pejabat dan warga di Republik Ceko dan Taiwan. Kami mengamati satu dokumen umpan beserta beberapa artefak pendukung yang sangat menunjukkan bahwa kampanye tersebut secara khusus menargetkan wilayah-wilayah ini, karena file-file tersebut sangat mirip dengan komunikasi resmi.

Serangan dimulai dengan lampiran ZIP. Setelah diekstrak, arsip tersebut berisi banyak file yang tampak sah tetapi sebenarnya merupakan bagian dari rantai infeksi terstruktur yang dirancang untuk mengeksekusi muatan berbahaya di latar belakang.

Blog ini memberikan penjelasan rinci tentang keseluruhan proses infeksi dan menjelaskan bagaimana penyerang menggunakan dua jalur pengiriman berbeda untuk mengeksekusi muatan berbahaya. Blog ini juga mengkaji bagaimana layanan tepercaya seperti Microsoft Azure Blob Storage disalahgunakan untuk komunikasi perintah dan kontrol, serta bagaimana agen Adaptix digunakan untuk eksfiltrasi data dan kendali jarak jauh.

Selain itu, kami menganalisis enkripsi berlapis yang digunakan untuk melindungi muatan data dan bagaimana hal itu membantu penyerang menghindari deteksi. Blog ini juga menyajikan indikator kompromi (IOC) utama, menyoroti temuan penting dari analisis kami, dan memetakan perilaku yang diamati ke teknik MITRE ATT&CK untuk mendukung atribusi kampanye ini kepada aktor ancaman yang terkait dengan Tiongkok.

Target Utama

Industri yang Terkena Dampak

  • Pemerintah & Sektor Publik
  • Penelitian & Akademisi
  • Teknologi & Perangkat Lunak
  • Jasa Keuangan

Fokus geografis

  • Republik Ceko
  • Taiwan

Rantai Infeksi

Temuan Awal

Sebagai bagian dari upaya pemantauan ancaman berkelanjutan kami, SEQRITE Tim laboratorium mengidentifikasi arsip ZIP mencurigakan pada threat intelplatform ligence VirusTotal.

Berdasarkan data telemetri yang tersedia, berkas tersebut pertama kali dikirimkan dari Taiwan pada tanggal 26 Maret 2026. Pengiriman awal ini memberikan petunjuk penting, karena dapat menunjukkan wilayah di mana kampanye tersebut pertama kali diamati atau secara aktif ditargetkan.

Setelah menganalisis isi arsip ZIP yang diekstrak, kami mengidentifikasi beberapa file mencurigakan, termasuk folder bernama data , file pintasan 計畫申請審查結果通知單.pdf.lnk yang menyamar sebagai dokumen PDF, dan file yang dapat dieksekusi _計畫申請審查結果通知單.exe yang menyamar sebagai file yang sah. Nama file tersebut diterjemahkan menjadi "Pemberitahuan Hasil Peninjauan Aplikasi Proyek," yang menunjukkan upaya untuk tampil sebagai dokumen resmi. Nama file tersebut ditulis dalam aksara Tionghoa Tradisional, yang umum digunakan di Taiwan, yang semakin menunjukkan bahwa kampanye ini menargetkan pengguna di wilayah tersebut.

Setelah menganalisis isi folder data, kami menemukan beberapa file yang terlibat dalam berbagai tahapan rantai infeksi, termasuk kontainer muatan terenkripsi (1.dat dan Com.dat), file skrip (Profile.ps1 dan empty.vbs), DLL berbahaya yang digunakan untuk sideloading (UnityPlayer.dll), dan file PDF umpan yang digunakan untuk mengalihkan perhatian korban.

Setelah menganalisis file yang dapat dieksekusi, kami mengamati bahwa file tersebut menghasilkan dokumen umpan tambahan yang dirancang menyerupai dokumen resmi dari Republik Ceko. Dokumen ini akan dianalisis secara detail nanti di blog ini, dan keberadaannya semakin menunjukkan bahwa kampanye ini juga menargetkan pejabat Ceko.

Meneliti Dokumen Umpan

Setelah memeriksa isi arsip ZIP, kami menemukan dokumen jebakan di dalam folder data/ bernama 000b67d70f3876965bb09fd37164b7.pdf. Selain itu, setelah menganalisis file eksekusi utama _計畫申請審查結果通知單.exe, kami menemukan dokumen jebakan lain yang tertanam di dalam file biner itu sendiri. Sekilas, kedua dokumen tersebut tampak serupa karena penamaannya, tetapi isinya berbeda.

Dokumen 1: Umpan ditemukan di dalam folder data/

Berkas 000b67d70f3876965bb09fd37164b7.pdf diidentifikasi di dalam folder data/ dan dienkripsi menggunakan XOR satu byte dengan kunci 0xBE. Setelah didekripsi, kami menemukan dokumen tersebut ditulis dalam bahasa Mandarin dan berisi konten yang terkait dengan iklan perangkat lunak WPS PDF. Meskipun memiliki pola penamaan yang mirip dengan dokumen umpan yang tertanam di dalam file yang dapat dieksekusi, berkas ini tidak dirujuk atau digunakan pada tahap mana pun dalam rantai infeksi.

Hal ini menunjukkan bahwa dokumen tersebut mungkin secara tidak sengaja disertakan oleh pelaku ancaman, kemungkinan sebagai artefak sisa dari kampanye lain, di mana dokumen semacam itu dapat berfungsi sebagai umpan.

Dokumen 2: Umpan Tertanam di Dalam _計畫申請審查結果通知單.exe

File umpan disematkan di dalam file yang dapat dieksekusi _計畫申請審查結果通知單.exe dan merupakan dokumen yang ditunjukkan kepada korban selama eksekusi. Nama dokumennya adalah 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf, yang menggabungkan string seperti tanda pagar dengan kata dalam bahasa Ceko (“rezervaci”). Dokumen tersebut ditulis dalam bahasa Ceko dan tampak seperti pemberitahuan janji temu dari Administrasi Jaminan Sosial Ceko (ČSSZ), kemungkinan diambil dari situs web resmi cssz.cz. Dokumen tersebut mencakup detail seperti janji temu yang dijadwalkan untuk seseorang bernama Zuzana Košková pada tanggal 16 Maret 2026, sehingga tampak seperti dokumen resmi yang dikeluarkan pemerintah.

Bagian terakhir dokumen ini memberikan instruksi tambahan kepada penerima, membimbing mereka tentang apa yang harus dilakukan saat tiba di kantor. Dokumen ini menjelaskan cara mendapatkan nomor antrian menggunakan kode identifikasi yang diberikan dan menginstruksikan pengguna untuk menunggu giliran mereka, serupa dengan prosedur janji temu standar.

Dokumen tersebut juga menyertakan tautan ke situs web resmi Administrasi Jaminan Sosial Ceko (ČSSZ) untuk mengelola atau membatalkan janji temu. Tampaknya dokumen ini dibuat dengan menyimpan atau mencetak situs web asli sebagai PDF.

Di bagian selanjutnya kita akan membahas aspek teknis dari kampanye ini.

Technical Analysis

Saat memeriksa isi file ZIP, kami menemukan sesuatu yang menarik: sebenarnya ada dua cara rantai infeksi akan memasukkan file DLL berbahaya yang berisi muatan (payload) secara tidak langsung, tergantung pada file mana yang pertama kali diinteraksi oleh korban.

Pada jalur A , infeksi dimulai ketika korban mengklik file LNK berbahaya 計畫申請審查結果通知單.pdf.lnk. Tindakan ini secara diam-diam memicu skrip VBScript (empty.vbs), yang kemudian menjalankan skrip PowerShell (Profile.ps1). Skrip PowerShell bertanggung jawab untuk mendekripsi 1.dat , menulis konten yang telah didekripsi sebagai RuntimeBroker_update.exe, dan mengeksekusinya.

Pada jalur B , korban langsung menjalankan _計畫申請審查結果通知單.exe. File yang dapat dieksekusi ini bertindak sebagai dropper berbasis Rust yang mandiri, yang mengekstrak semua komponen yang dibutuhkan sendiri dan kemudian meluncurkan RuntimeBroker_update.exe yang sama.

Meskipun langkah awalnya berbeda, kedua jalur tersebut berakhir pada tahap yang sama. RuntimeBroker_update.exe memuat UnityPlayer.dll berbahaya menggunakan sideloading DLL, yang menyebabkan eksekusi loader berbasis Rust yang kami sebut RUSTCLOAK . Loader ini kemudian mendekripsi dan menjalankan payload akhir, AZUREVEIL , sebuah agen C2 Adaptix.

Tahap 1 – Pengiriman Awal

Jalur A: Eksekusi Berbasis LNK

Metode penyebaran pertama dimulai dengan file pintasan Windows berbahaya bernama 計畫申請審查結果通知單.pdf.lnk, yang diterjemahkan menjadi “Pemberitahuan Hasil Tinjauan Aplikasi Proyek.pdf.” Penggunaan ekstensi ganda ( .pdf.lnk ) disengaja, sehingga file tersebut tampak seperti dokumen PDF biasa.

File LNK dikonfigurasi untuk menjalankan wscript.exe dari direktori sistem Windows, dengan meneruskan .\data\empty.vbs sebagai argumen. Alih-alih membuka PDF, pintasan tersebut menjalankan file VBScript ini secara diam-diam di latar belakang. Pada saat yang sama, ia menggunakan ikon Microsoft Edge agar tampak seperti dokumen biasa.

Jalur B: Pengiriman Berbasis File Eksekusi

Metode pengiriman kedua menggunakan file eksekusi yang dikompilasi dengan Rust bernama _計畫申請審查結果通知單.exe. File ini bertindak sebagai dropper lengkap, dengan semua komponen yang dibutuhkan tertanam di dalamnya, sehingga tidak bergantung pada file eksternal apa pun dari arsip ZIP.

Selama analisis dinamis, kami menemukan bahwa biner tersebut melakukan beberapa tindakan sendiri. Pertama, ia membuat direktori di %LOCALAPPDATA%\WebViewFixUtility untuk menyimpan file-filenya. Kemudian, ia menjatuhkan beberapa komponen, termasuk BrowserViewUtility.exe (file eksekusi yang sah yang digunakan untuk sideloading), UnityPlayer.dll berbahaya (RUSTCLOAK), file konfigurasi terenkripsi, dokumen umpan (000b67d70f3876965bb09fd37164b7ccrezervaci.pdf), dan RuntimeBroker_update.exe.

Tahap 2 – Rantai Dropper Berbasis Skrip

Jalur B menangani semuanya secara internal, jadi dari sini kita hanya fokus pada Jalur A , rantai berbasis skrip yang melewati tiga komponen tambahan: empty.vbs, Profile.ps1, dan 1.dat. Masing-masing komponen ini berperan dalam mempersiapkan dan mengeksekusi biner akhir, RuntimeBroker_update.exe, yang kemudian digunakan untuk sideloading DLL.

Begitu korban mengklik file LNK, empty.vbs akan dieksekusi dan rantai berbasis skrip pun dimulai. Alur ini berjalan diam-diam di latar belakang, mengalihkan kendali dari satu komponen ke komponen berikutnya tanpa menunjukkan hal yang mencurigakan kepada pengguna.

Setelah menganalisis skrip VB tersebut, kami menemukan bahwa itu adalah skrip VB yang sangat kecil dengan satu tujuan tunggal, yaitu untuk menjalankan Profile.ps1 menggunakan PowerShell. Skrip ini menjalankan PowerShell dengan kebijakan eksekusi yang diabaikan (execution policy bypass) diaktifkan dan di jendela tersembunyi, sehingga tidak ada yang terlihat oleh pengguna. Skrip itu sendiri tidak berisi logika nyata apa pun dan hanya bertindak sebagai jembatan ke tahap berikutnya.

Logika utama dari rantai infeksi ditangani oleh Profile.ps1. Skrip ini membaca 1.dat dari folder data/ dan mendekripsinya menggunakan operasi XOR sederhana dengan kunci yang telah ditentukan sebelumnya, yaitu P@ssw0rd_am_2026. Setelah dekripsi, file tersebut menjadi RuntimeBroker_update.exe , yang kemudian ditulis ke disk.

Skrip ini juga memindahkan UnityPlayer.dll dan Com.dat ke direktori %TEMP% sehingga semua komponen yang dibutuhkan ditempatkan bersama. Setelah semuanya siap, skrip akan menjalankan RuntimeBroker_update.exe di latar belakang dan membuka dokumen umpan untuk mengalihkan perhatian pengguna.

File 1.dat bukanlah file eksekusi biasa. Ini adalah kontainer terenkripsi XOR yang berisi RuntimeBroker_update.exe. Enkripsi yang digunakan sederhana dan menggunakan kunci pendek, kemungkinan untuk menghindari deteksi dasar. Setelah didekripsi oleh Profile.ps1, file eksekusi sebenarnya, RuntimeBroker_update.exe, akan diunduh dan dieksekusi.

Seperti yang dijelaskan sebelumnya, kampanye ini menggunakan dua titik masuk yang berbeda tergantung pada bagaimana korban berinteraksi dengan arsip tersebut. Kedua jalur tersebut pada akhirnya mengirimkan muatan yang sama, RuntimeBroker_update.exe, tetapi cara kerjanya berbeda. Jalur A mengikuti rantai berbasis skrip multi-langkah yang dimulai ketika korban mengklik file LNK, sedangkan Jalur B berdiri sendiri dan hanya membutuhkan korban untuk menjalankan file yang dapat dieksekusi.

Tahap 3 – RUSTCLOAK (Rust Loader)

Kedua jalur tersebut bertemu di sini dan RuntimeBroker_update.exe sekarang berjalan. Hal pertama yang dilakukan Windows adalah mencari UnityPlayer.dll di folder yang sama. Penyerang memanfaatkan hal ini dengan menempatkan UnityPlayer.dll berbahaya di folder yang sama. Karena itu, Windows memuat DLL milik penyerang, bukan yang sah.

DLL ini, yang kami sebut RUSTCLOAK, adalah loader berbasis Rust yang bertanggung jawab untuk melanjutkan rantai eksekusi dan mempersiapkan payload akhir.

Artefak Pengembang

Salah satu temuan kunci selama analisis kami terhadap RUSTCLOAK adalah kesalahan keamanan operasional yang dilakukan oleh pelaku ancaman. Jalur build Rust C:\Users\dell2\.cargo\registry\src\ index.crates.io-1949cf8c6b5b557f\ src\decrypt_SM4.rs dibiarkan di dalam biner sebagai teks biasa, sehingga mengekspos detail dari sistem pengembang:

Ini mengungkap nama pengguna Windows pengembang sebagai dell2 dan versi pustaka spesifik yang digunakan seperti libsm-0.5.1 untuk enkripsi SM4 dan base64-0.21.7 untuk operasi Base64.

Anti-Analisis: Deteksi Kotak Pasir

Sebelum melakukan aktivitas berbahaya apa pun, RUSTCLOAK memeriksa apakah ia berjalan di lingkungan sandbox atau analisis. Ia mengambil nama komputer sistem dan membandingkannya dengan daftar yang telah ditentukan sebelumnya yang berisi lebih dari 100 nama mesin sandbox dan analis yang dikenal.

Jika ditemukan kecocokan, loader akan langsung keluar tanpa mengeksekusi payload. Daftar tersebut mencakup nama-nama yang umum digunakan seperti DESKTOP-NAKFFMT , JULIA-PC , dan ARCHIBALD-PC , yang sering terlihat dalam pengaturan analisis otomatis. Pemeriksaan ini membantu malware menghindari deteksi selama analisis.

Rantai Dekripsi Tiga Lapis

Setelah RUSTCLOAK dimuat, program ini membaca muatan terenkripsi (Com.dat) dari disk dan memprosesnya melalui beberapa lapisan dekripsi sebelum dapat dieksekusi.

Lapisan 1: Dekripsi RC4 Kustom – Tahap pertama menggunakan algoritma RC4 yang dimodifikasi. Kunci yang digunakan untuk langkah ini adalah: F8 83 40 17 1D 66 AA C2 B0 25 A8 6C A0 DD C4 5A

Lapisan 2: Dekode Base64 – Setelah langkah RC4, output masih belum dapat langsung digunakan. Output tersebut dikodekan dalam format Base64, sehingga loader mendekodenya untuk mendapatkan data biner aktual untuk tahap selanjutnya.

Lapisan 3: Dekripsi SM4-CBC – Pada langkah terakhir, data didekripsi menggunakan SM4 dalam mode CBC. Kunci dan vektor inisialisasi yang digunakan adalah:

Kunci: CD CE 4F DB 3E 6A F2 44 AC 62 8C F4 96 1F 6B FB
IV: FA 70 B1 81 A0 BA 5D 46 7A 5D 40 DD 99 B6 9B 42

Eksekusi Dalam Memori melalui fiber Windows

Setelah proses dekripsi selesai, RUSTCLOAK mengalokasikan memori menggunakan VirtualAlloc dan menyalin shellcode yang telah didekripsi ke dalamnya. Kemudian, ia mengubah izin memori menjadi dapat dieksekusi menggunakan VirtualProtect sebelum menjalankan payload.

Alih-alih membuat thread baru, yang sering dipantau oleh alat keamanan, ia menggunakan fiber Windows untuk eksekusi. Loader memanggil CreateFiberEx dan kemudian SwitchToFiber untuk mengalihkan kendali ke shellcode.

Saat melakukan debugging pada loader, kami mengamati bahwa loader tersebut mengalokasikan area memori yang besar dan menyalin payload yang telah didekripsi ke dalamnya. Setelah pemeriksaan lebih lanjut pada area memori tersebut, kami mengidentifikasi header PE (MZ) yang valid, yang mengkonfirmasi bahwa shellcode tersebut sebenarnya berisi executable lengkap yang tertanam di dalamnya. Ukuran payload dalam memori ini diamati sekitar 103 KB.

Kami mengekstrak file PE dalam memori ini selama proses debugging, yang ternyata merupakan payload terakhir, AZUREVEIL . Ini menunjukkan bahwa RUSTCLOAK tidak hanya mengeksekusi shellcode mentah secara langsung, melainkan mendekripsi dan memuat executable lengkap ke dalam memori, lalu mentransfer eksekusi ke executable tersebut.

Tahap 4 – AZUREVEIL (Agen Adaptix C2)

AZUREVEIL adalah muatan terakhir dan bagian yang paling menarik secara teknis dari kampanye ini.

Setelah menganalisis file menggunakan DIE, kami menemukan bahwa AZUREVEIL adalah agen C2 Adaptix berfitur lengkap yang dikompilasi sebagai DLL 64-bit menggunakan MinGW C++.

Selama analisis di VirusTotal, sampel tersebut ditandai sebagai berbahaya oleh beberapa vendor, dengan deteksi yang mengarah pada konfigurasi tertanam yang terkait dengan keluarga malware Adaptix.

Kami mengamati bahwa AZUREVEIL menyelesaikan sekitar 87 API Windows saat runtime menggunakan metode hashing berbasis djb2. AZUREVEIL memuat API ini dari pustaka inti seperti wininet.dll , Ws2_32.dll , Advapi32.dll , Iphlpapi.dll , dan msvcrt.dll.

Komunikasi C2 Azure Blob Storage

Selama analisis kami, kami mengamati bahwa AZUREVEIL menggunakan Microsoft Azure Blob Storage untuk komunikasi perintah dan kontrol. Bagian yang menarik adalah mekanisme C2 karena sama sekali tidak ada server C2 tradisional. Malware tersebut hanya berkomunikasi dengan Azure Blob Storage, layanan yang sama yang digunakan oleh ribuan perusahaan sah di seluruh dunia.

Titik Akhir C2: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net

Alih-alih menggunakan model C2 berbasis tarik tradisional, AZUREVEIL mengikuti pendekatan penyerahan langsung (dead-drop). Penyerang dan sistem yang terinfeksi tidak pernah berkomunikasi secara langsung. Sebaliknya, kedua belah pihak menggunakan kontainer penyimpanan Azure yang sama untuk bertukar data.

Agen tersebut secara berkala mengunggah sebuah beacon terenkripsi kecil (sekitar 124 byte) untuk memberi sinyal bahwa ia aktif. Penyerang kemudian menempatkan perintah di dalam kontainer yang sama. AZUREVEIL mengambil perintah-perintah ini, mendekripsinya, mengeksekusinya, dan mengunggah hasilnya kembali sebagai blob terenkripsi.

Kemampuan Komando AZUREVEIL

Selama analisis statis dan dinamis kami, kami mengidentifikasi 36 perintah yang didukung oleh AZUREVEIL , yang mencakup berbagai aktivitas pasca-eksploitasi. Kemampuan ini memungkinkan penyerang untuk sepenuhnya mengendalikan sistem yang terinfeksi, melakukan pencurian data, dan bergerak secara lateral di seluruh jaringan.

Operasi Sistem Berkas

  • Daftar isi direktori dan drive logis
  • Membaca, memindahkan, mengganti nama, dan menghapus file.
  • Mengekstraksi file ke Azure Blob Storage
  • Jatuhkan file dari C2 ke sistem korban.
  • Antrekan unduhan file

Kontrol Proses dan Cangkang

  • Menjalankan perintah shell
  • Daftar proses yang sedang berjalan dan named pipe.
  • Mengonfigurasi dan menghentikan proses.
  • Hentikan proses atau tutup pipa.

Jaringan dan Perubahan Arah

  • Pengaturan penerusan port dan kontrol proxy SOCKS
  • Koneksi pivot TCP dan UDP
  • Komunikasi pipa bernama
  • Enumerasi adaptor jaringan (MAC, IP, tipe)

Manajemen C2

  • Konfigurasi ulang pengaturan C2 saat runtime
  • Mengontrol status transfer file
  • Pulihkan waktu aktif sistem.

Eksekusi Kode Dalam Memori

  • Eksekusi Beacon Object Files (BOF) secara keseluruhan.
    dalam memori tanpa menulis ke disk

Mesin Eksekusi BOF

Perintah 0x32 menarik perhatian kami selama analisis statis. Awalnya tampak seperti rutinitas injeksi generik, tetapi setelah menganalisis kode relokasi, kami menemukan bahwa itu lebih dari sekadar itu.

Fungsi tersebut membaca data pada offset +2 untuk jumlah bagian dan offset +12 untuk jumlah simbol, offset yang persis sama seperti yang didefinisikan dalam format file COFF standar. Untuk mengkonfirmasi hal ini, kami mengkompilasi file objek COFF AMD64 asli pada mesin analisis kami dan membandingkan strukturnya dengan parser.

Ketika sebuah BOF diterima, AZUREVEIL pertama-tama mengalokasikan memori dan memuat berbagai bagian dari berkas objek ke dalamnya. Kemudian, ia memproses relokasi yang diperlukan dan menyelesaikan referensi fungsi menggunakan pencarian berbasis hash internalnya. Setelah semuanya siap, loader mengeksekusi titik masuk BOF langsung di dalam proses agen.

Setiap output yang dihasilkan selama eksekusi ditangkap menggunakan named pipe dan kemudian dikirim kembali ke penyerang melalui Azure Blob Storage. Hal ini memungkinkan penyerang untuk menjalankan fungsi tambahan pada sistem dan mendapatkan hasilnya kembali, semuanya sambil tetap sepenuhnya berada di memori.

Infrastruktur & Atribusi

Selama analisis kami, kami mengamati bahwa AZUREVEIL berkomunikasi sepenuhnya melalui Microsoft Azure Blob Storage, menyalahgunakan infrastruktur cloud yang sah untuk perintah dan kontrol. Alih-alih menggunakan server C2 tradisional, penyerang mengandalkan akun penyimpanan Azure khusus: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net

Analisis lebih lanjut mengungkapkan detail berikut tentang pengaturan penyimpanan:

Kontainer: /note/ats/
Format blob: {agent_id}/{timestamp1}_{timestamp2}.bin
ID Agen: 345831bc
Port: 443 (HTTPS)

Semua komunikasi terjadi melalui HTTPS pada port 443, yang membuat lalu lintas tersebut menyatu dengan aktivitas Azure normal. Karena blob.core.windows.net banyak digunakan oleh aplikasi yang sah, pendekatan ini membantu penyerang menghindari deteksi di tingkat jaringan.

Kami juga mengidentifikasi token Shared Access Signature (SAS) yang dikodekan secara permanen yang ditemukan di dalam encrypted_blob yang dijatuhkan oleh executable _計畫申請審查結果通知單.exe, yang digunakan untuk mengautentikasi semua operasi pada akun penyimpanan:

sv=2024-11-04&ss=b&srt=sco&sp=rwdlaciytfx&st=2026-03-19T09:20:44Z&se=2027-03-19T17:35:44Z&spr=https&sig=ECJjJIIE9Ou75dwiHhliC4fWccdBpLX9u580AX9TGwY=

Token tersebut berlaku selama satu tahun, dari tanggal 19 Maret 2026 hingga 19 Maret 2027. Masa berlaku yang panjang ini menunjukkan bahwa penyerang bermaksud untuk mempertahankan akses terus-menerus dalam jangka waktu yang lama. Izin yang terkait dengan token tersebut memungkinkan interaksi penuh dengan kontainer penyimpanan, termasuk operasi baca, tulis, hapus, dan unggah.

Berdasarkan TTP (Tactics, Techniques, and Procedures), alat yang digunakan, dan penargetan yang diamati sepanjang kampanye ini, kami menilai dengan keyakinan moderat bahwa kampanye ini terkait dengan aktor ancaman yang berbasis di Tiongkok. Namun, kami tidak mengaitkannya dengan kelompok tertentu yang dikenal, karena kampanye ini mencakup teknik yang belum pernah didokumentasikan sebelumnya dalam aktivitas APT Tiongkok yang dikenal publik.

Kesimpulan

Operasi Dragon Weave adalah kampanye spionase yang ditargetkan. Salah satu aspek unik dari kampanye ini adalah penggunaan Microsoft Azure Blob Storage sebagai saluran C2 (Command and Control) tersembunyi. Alih-alih berkomunikasi dengan server C2 biasa, malware ini mencampurkan lalu lintasnya dengan aktivitas cloud reguler, yang membuatnya jauh lebih sulit untuk dideteksi. Muatan akhir, AZUREVEIL, adalah agen C2 Adaptix berfitur lengkap dengan 36 perintah pasca-eksploitasi. Bersama dengan kemampuan eksekusi BOF (Blood-Off-Flash) dalam memori, ini memberi penyerang banyak fleksibilitas untuk menjalankan kode tambahan dan mengontrol sistem tanpa meninggalkan banyak jejak di disk.

Kami juga mengamati bahwa kampanye ini menargetkan Republik Ceko dan Taiwan, menggunakan dokumen umpan yang spesifik untuk wilayah tersebut. Hal ini menunjukkan bahwa operasi ini direncanakan dan ditargetkan, bukan secara acak. Berdasarkan penggunaan alat dan teknik yang berbeda, kami menilai bahwa kampanye ini terkait dengan aktor ancaman yang berbasis di Tiongkok.

SEQRITE Proteksi

Lnk.Trojan.50646.GC

Trojan.Agent.S38943638

Script.Trojan.50655.SL

Script.Trojan.50650.SL

Indikator Kompromi (IOC)

Nama File SHA-256

096372d19b4787e989f44e04c5ecc29885aa927c34ae8666628d6c0eb20bb447 計畫申請審查結果通知單.pdf.lnk
1c56228cbd1bdebb9e5ea55c2749150fee06c865ede4a3754e8bd6843e51d2d4 計畫申請審查結果通知單.exe
080ab9bc2893ba7bad354551604a667af40ed2ae2d042d2323c2bd9ad3122192 UnityPlayer.dll
5ed14c2b7f7433a1a72dd6b668413f935a217ba10b69d89b774a82990fa12fe1 BrowserViewUtility.exe
61f7d9cd2d8ce7df950639b23ce90085b300b0c6dd0d8d934bba8fdecb670f15 RuntimeBroker_update.exe
24aa4e780ccd66cef13da9ef98c32954105cf2a32ec643efab0ba1aa2d6352f4 Com.dat
02542a49b3bd6bd2795afb67840acb4557b17e017f7503dd03ebe3aeeb28720e 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf
8ae7c82a3e4f742777e590b25a1c563d19bd9bcba2a387d004aae72c4b2828f9 000b67d70f3876965bb09fd37164b7.pdf
047687548605734348792e2a9d771b6cba42facd0d0d7d44d778290a25848574 1.dat
a4e9f9919d62589b57cfa08c9ccb89e386b09f683271373413cd8e8c8c7d1c5a empty.vbs
823d5969db3f3b72ebbdce1b78752717ea849884a0fb40d86146416c38e128de Profil.ps1
783661d0f7edb338d2d50be087764d82dbbc9ee7989ddc57db1801e4ec9045b0 azureveil.exe

Indikator Jaringan

Deskripsi Indikator

catatan1ggbbhggdwa1[.]blob[.]core[.]windows[.]net Azure Blob Storage C2

Pemetaan MITRE ATT&CK

Taktik ID Teknik Nama Teknik
Akses Awal T1566.001 Lampiran spearphishing
Execution T1204.002 File berbahaya – eksekusi pengguna
T1059.001 PowerShell
T1059.005 Visual Basic
Penghindaran Pertahanan T1574.002 Pemuatan samping DLL
T1027 Berkas atau informasi yang disamarkan
T1055 Injeksi proses
T1497.001 Penghindaran virtualisasi/sandbox
T1620 Pemuatan kode reflektif
penemuan T1083 Penemuan file dan direktori
T1057 Penemuan proses
T1016 Penemuan konfigurasi jaringan sistem
T1082 Penemuan informasi sistem
Komando & Kontrol T1102.001 Layanan web – penyelesai drop mati
T1573 Saluran terenkripsi
T1090 wakil
T1105 Transfer alat Ingress
exfiltration T1041 Eksfiltrasi melalui saluran C2

penulis

Priya Patel

Kartikkumar Jivani

 Sebelumnya PosOperasi XENOFISCAL: SideCopy menyebarkan target XenoRAT yang persisten...
Posting berikutnya  Teknik Respons Insiden Terbaik untuk Serangan Ransomware guna Meminimalkan...
Priya Patel

Tentang Priya Patel

...

Artikel oleh Priya Patel »

Pos terkait

  • Penyalahgunaan Alur Kerja Bisnis yang Terpercaya: Kampanye Pencurian Fiktif Bertahap

    Juli 22, 2026
  • Di Balik Pengembalian Dana: Dari Phishing GST hingga Remcos RAT Melalui Rantai Infeksi .NET Bertahap

    Juli 17, 2026
  • Operasi ShadowRecruit: Kampanye Malware Bertema Rekrutmen yang Memanfaatkan ControlR dan Google Sheets untuk Menargetkan Pencari Kerja di India

    Juli 14, 2026
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (341) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (16) perlindungan data (34) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (21) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan