Konten
- Pengantar
- Target Utama
- Industri yang Terkena Dampak
- Fokus geografis
- Rantai Infeksi
- Temuan Awal
- Meneliti Dokumen Umpan
- Technical Analysis
- Tahap 1 – Pengiriman Awal
- Jalur A: Eksekusi Berbasis LNK
- Jalur B: Pengiriman Berbasis File Eksekusi
- Tahap 2 – Rantai Dropper Berbasis Skrip
- Tahap 3 – RUSTCLOAK (Rust Loader)
- Tahap 4 – AZUREVEIL (Agen Adaptix C2)
- Tahap 1 – Pengiriman Awal
- Infrastruktur & Atribusi
- Kesimpulan
- SEQRITE Proteksi
- Indikator Kompromi (IOC)
- Pemetaan MITRE ATT&CK
- penulis
Pengantar
The Seqrite Tim APT telah aktif melacak ancaman di seluruh dunia. Selama analisis terbaru kami, kami mengidentifikasi kampanye spearphishing yang menargetkan pejabat dan warga di Republik Ceko dan Taiwan. Kami mengamati satu dokumen umpan beserta beberapa artefak pendukung yang sangat menunjukkan bahwa kampanye tersebut secara khusus menargetkan wilayah-wilayah ini, karena file-file tersebut sangat mirip dengan komunikasi resmi.
Serangan dimulai dengan lampiran ZIP. Setelah diekstrak, arsip tersebut berisi banyak file yang tampak sah tetapi sebenarnya merupakan bagian dari rantai infeksi terstruktur yang dirancang untuk mengeksekusi muatan berbahaya di latar belakang.
Blog ini memberikan penjelasan rinci tentang keseluruhan proses infeksi dan menjelaskan bagaimana penyerang menggunakan dua jalur pengiriman berbeda untuk mengeksekusi muatan berbahaya. Blog ini juga mengkaji bagaimana layanan tepercaya seperti Microsoft Azure Blob Storage disalahgunakan untuk komunikasi perintah dan kontrol, serta bagaimana agen Adaptix digunakan untuk eksfiltrasi data dan kendali jarak jauh.
Selain itu, kami menganalisis enkripsi berlapis yang digunakan untuk melindungi muatan data dan bagaimana hal itu membantu penyerang menghindari deteksi. Blog ini juga menyajikan indikator kompromi (IOC) utama, menyoroti temuan penting dari analisis kami, dan memetakan perilaku yang diamati ke teknik MITRE ATT&CK untuk mendukung atribusi kampanye ini kepada aktor ancaman yang terkait dengan Tiongkok.
Target Utama
Industri yang Terkena Dampak
- Pemerintah & Sektor Publik
- Penelitian & Akademisi
- Teknologi & Perangkat Lunak
- Jasa Keuangan
Fokus geografis
- Republik Ceko
- Taiwan
Rantai Infeksi

Temuan Awal
Sebagai bagian dari upaya pemantauan ancaman berkelanjutan kami, SEQRITE Tim laboratorium mengidentifikasi arsip ZIP mencurigakan pada threat intelplatform ligence VirusTotal.

Berdasarkan data telemetri yang tersedia, berkas tersebut pertama kali dikirimkan dari Taiwan pada tanggal 26 Maret 2026. Pengiriman awal ini memberikan petunjuk penting, karena dapat menunjukkan wilayah di mana kampanye tersebut pertama kali diamati atau secara aktif ditargetkan.

Setelah menganalisis isi arsip ZIP yang diekstrak, kami mengidentifikasi beberapa file mencurigakan, termasuk folder bernama data , file pintasan 計畫申請審查結果通知單.pdf.lnk yang menyamar sebagai dokumen PDF, dan file yang dapat dieksekusi _計畫申請審查結果通知單.exe yang menyamar sebagai file yang sah. Nama file tersebut diterjemahkan menjadi "Pemberitahuan Hasil Peninjauan Aplikasi Proyek," yang menunjukkan upaya untuk tampil sebagai dokumen resmi. Nama file tersebut ditulis dalam aksara Tionghoa Tradisional, yang umum digunakan di Taiwan, yang semakin menunjukkan bahwa kampanye ini menargetkan pengguna di wilayah tersebut.

Setelah menganalisis isi folder data, kami menemukan beberapa file yang terlibat dalam berbagai tahapan rantai infeksi, termasuk kontainer muatan terenkripsi (1.dat dan Com.dat), file skrip (Profile.ps1 dan empty.vbs), DLL berbahaya yang digunakan untuk sideloading (UnityPlayer.dll), dan file PDF umpan yang digunakan untuk mengalihkan perhatian korban.
Setelah menganalisis file yang dapat dieksekusi, kami mengamati bahwa file tersebut menghasilkan dokumen umpan tambahan yang dirancang menyerupai dokumen resmi dari Republik Ceko. Dokumen ini akan dianalisis secara detail nanti di blog ini, dan keberadaannya semakin menunjukkan bahwa kampanye ini juga menargetkan pejabat Ceko.
Meneliti Dokumen Umpan
Setelah memeriksa isi arsip ZIP, kami menemukan dokumen jebakan di dalam folder data/ bernama 000b67d70f3876965bb09fd37164b7.pdf. Selain itu, setelah menganalisis file eksekusi utama _計畫申請審查結果通知單.exe, kami menemukan dokumen jebakan lain yang tertanam di dalam file biner itu sendiri. Sekilas, kedua dokumen tersebut tampak serupa karena penamaannya, tetapi isinya berbeda.
Dokumen 1: Umpan ditemukan di dalam folder data/

Berkas 000b67d70f3876965bb09fd37164b7.pdf diidentifikasi di dalam folder data/ dan dienkripsi menggunakan XOR satu byte dengan kunci 0xBE. Setelah didekripsi, kami menemukan dokumen tersebut ditulis dalam bahasa Mandarin dan berisi konten yang terkait dengan iklan perangkat lunak WPS PDF. Meskipun memiliki pola penamaan yang mirip dengan dokumen umpan yang tertanam di dalam file yang dapat dieksekusi, berkas ini tidak dirujuk atau digunakan pada tahap mana pun dalam rantai infeksi.
Hal ini menunjukkan bahwa dokumen tersebut mungkin secara tidak sengaja disertakan oleh pelaku ancaman, kemungkinan sebagai artefak sisa dari kampanye lain, di mana dokumen semacam itu dapat berfungsi sebagai umpan.
Dokumen 2: Umpan Tertanam di Dalam _計畫申請審查結果通知單.exe

File umpan disematkan di dalam file yang dapat dieksekusi _計畫申請審查結果通知單.exe dan merupakan dokumen yang ditunjukkan kepada korban selama eksekusi. Nama dokumennya adalah 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf, yang menggabungkan string seperti tanda pagar dengan kata dalam bahasa Ceko (“rezervaci”). Dokumen tersebut ditulis dalam bahasa Ceko dan tampak seperti pemberitahuan janji temu dari Administrasi Jaminan Sosial Ceko (ČSSZ), kemungkinan diambil dari situs web resmi cssz.cz. Dokumen tersebut mencakup detail seperti janji temu yang dijadwalkan untuk seseorang bernama Zuzana Košková pada tanggal 16 Maret 2026, sehingga tampak seperti dokumen resmi yang dikeluarkan pemerintah.
Bagian terakhir dokumen ini memberikan instruksi tambahan kepada penerima, membimbing mereka tentang apa yang harus dilakukan saat tiba di kantor. Dokumen ini menjelaskan cara mendapatkan nomor antrian menggunakan kode identifikasi yang diberikan dan menginstruksikan pengguna untuk menunggu giliran mereka, serupa dengan prosedur janji temu standar.
Dokumen tersebut juga menyertakan tautan ke situs web resmi Administrasi Jaminan Sosial Ceko (ČSSZ) untuk mengelola atau membatalkan janji temu. Tampaknya dokumen ini dibuat dengan menyimpan atau mencetak situs web asli sebagai PDF.
Di bagian selanjutnya kita akan membahas aspek teknis dari kampanye ini.
Technical Analysis
Saat memeriksa isi file ZIP, kami menemukan sesuatu yang menarik: sebenarnya ada dua cara rantai infeksi akan memasukkan file DLL berbahaya yang berisi muatan (payload) secara tidak langsung, tergantung pada file mana yang pertama kali diinteraksi oleh korban.
Pada jalur A , infeksi dimulai ketika korban mengklik file LNK berbahaya 計畫申請審查結果通知單.pdf.lnk. Tindakan ini secara diam-diam memicu skrip VBScript (empty.vbs), yang kemudian menjalankan skrip PowerShell (Profile.ps1). Skrip PowerShell bertanggung jawab untuk mendekripsi 1.dat , menulis konten yang telah didekripsi sebagai RuntimeBroker_update.exe, dan mengeksekusinya.
Pada jalur B , korban langsung menjalankan _計畫申請審查結果通知單.exe. File yang dapat dieksekusi ini bertindak sebagai dropper berbasis Rust yang mandiri, yang mengekstrak semua komponen yang dibutuhkan sendiri dan kemudian meluncurkan RuntimeBroker_update.exe yang sama.
Meskipun langkah awalnya berbeda, kedua jalur tersebut berakhir pada tahap yang sama. RuntimeBroker_update.exe memuat UnityPlayer.dll berbahaya menggunakan sideloading DLL, yang menyebabkan eksekusi loader berbasis Rust yang kami sebut RUSTCLOAK . Loader ini kemudian mendekripsi dan menjalankan payload akhir, AZUREVEIL , sebuah agen C2 Adaptix.
Tahap 1 – Pengiriman Awal
Jalur A: Eksekusi Berbasis LNK
Metode penyebaran pertama dimulai dengan file pintasan Windows berbahaya bernama 計畫申請審查結果通知單.pdf.lnk, yang diterjemahkan menjadi “Pemberitahuan Hasil Tinjauan Aplikasi Proyek.pdf.” Penggunaan ekstensi ganda ( .pdf.lnk ) disengaja, sehingga file tersebut tampak seperti dokumen PDF biasa.

File LNK dikonfigurasi untuk menjalankan wscript.exe dari direktori sistem Windows, dengan meneruskan .\data\empty.vbs sebagai argumen. Alih-alih membuka PDF, pintasan tersebut menjalankan file VBScript ini secara diam-diam di latar belakang. Pada saat yang sama, ia menggunakan ikon Microsoft Edge agar tampak seperti dokumen biasa.
Jalur B: Pengiriman Berbasis File Eksekusi
Metode pengiriman kedua menggunakan file eksekusi yang dikompilasi dengan Rust bernama _計畫申請審查結果通知單.exe. File ini bertindak sebagai dropper lengkap, dengan semua komponen yang dibutuhkan tertanam di dalamnya, sehingga tidak bergantung pada file eksternal apa pun dari arsip ZIP.

Selama analisis dinamis, kami menemukan bahwa biner tersebut melakukan beberapa tindakan sendiri. Pertama, ia membuat direktori di %LOCALAPPDATA%\WebViewFixUtility untuk menyimpan file-filenya. Kemudian, ia menjatuhkan beberapa komponen, termasuk BrowserViewUtility.exe (file eksekusi yang sah yang digunakan untuk sideloading), UnityPlayer.dll berbahaya (RUSTCLOAK), file konfigurasi terenkripsi, dokumen umpan (000b67d70f3876965bb09fd37164b7ccrezervaci.pdf), dan RuntimeBroker_update.exe.
Tahap 2 – Rantai Dropper Berbasis Skrip
Jalur B menangani semuanya secara internal, jadi dari sini kita hanya fokus pada Jalur A , rantai berbasis skrip yang melewati tiga komponen tambahan: empty.vbs, Profile.ps1, dan 1.dat. Masing-masing komponen ini berperan dalam mempersiapkan dan mengeksekusi biner akhir, RuntimeBroker_update.exe, yang kemudian digunakan untuk sideloading DLL.
Begitu korban mengklik file LNK, empty.vbs akan dieksekusi dan rantai berbasis skrip pun dimulai. Alur ini berjalan diam-diam di latar belakang, mengalihkan kendali dari satu komponen ke komponen berikutnya tanpa menunjukkan hal yang mencurigakan kepada pengguna.

Setelah menganalisis skrip VB tersebut, kami menemukan bahwa itu adalah skrip VB yang sangat kecil dengan satu tujuan tunggal, yaitu untuk menjalankan Profile.ps1 menggunakan PowerShell. Skrip ini menjalankan PowerShell dengan kebijakan eksekusi yang diabaikan (execution policy bypass) diaktifkan dan di jendela tersembunyi, sehingga tidak ada yang terlihat oleh pengguna. Skrip itu sendiri tidak berisi logika nyata apa pun dan hanya bertindak sebagai jembatan ke tahap berikutnya.

Logika utama dari rantai infeksi ditangani oleh Profile.ps1. Skrip ini membaca 1.dat dari folder data/ dan mendekripsinya menggunakan operasi XOR sederhana dengan kunci yang telah ditentukan sebelumnya, yaitu P@ssw0rd_am_2026. Setelah dekripsi, file tersebut menjadi RuntimeBroker_update.exe , yang kemudian ditulis ke disk.
Skrip ini juga memindahkan UnityPlayer.dll dan Com.dat ke direktori %TEMP% sehingga semua komponen yang dibutuhkan ditempatkan bersama. Setelah semuanya siap, skrip akan menjalankan RuntimeBroker_update.exe di latar belakang dan membuka dokumen umpan untuk mengalihkan perhatian pengguna.
File 1.dat bukanlah file eksekusi biasa. Ini adalah kontainer terenkripsi XOR yang berisi RuntimeBroker_update.exe. Enkripsi yang digunakan sederhana dan menggunakan kunci pendek, kemungkinan untuk menghindari deteksi dasar. Setelah didekripsi oleh Profile.ps1, file eksekusi sebenarnya, RuntimeBroker_update.exe, akan diunduh dan dieksekusi.
Seperti yang dijelaskan sebelumnya, kampanye ini menggunakan dua titik masuk yang berbeda tergantung pada bagaimana korban berinteraksi dengan arsip tersebut. Kedua jalur tersebut pada akhirnya mengirimkan muatan yang sama, RuntimeBroker_update.exe, tetapi cara kerjanya berbeda. Jalur A mengikuti rantai berbasis skrip multi-langkah yang dimulai ketika korban mengklik file LNK, sedangkan Jalur B berdiri sendiri dan hanya membutuhkan korban untuk menjalankan file yang dapat dieksekusi.
Tahap 3 – RUSTCLOAK (Rust Loader)

Kedua jalur tersebut bertemu di sini dan RuntimeBroker_update.exe sekarang berjalan. Hal pertama yang dilakukan Windows adalah mencari UnityPlayer.dll di folder yang sama. Penyerang memanfaatkan hal ini dengan menempatkan UnityPlayer.dll berbahaya di folder yang sama. Karena itu, Windows memuat DLL milik penyerang, bukan yang sah.

DLL ini, yang kami sebut RUSTCLOAK, adalah loader berbasis Rust yang bertanggung jawab untuk melanjutkan rantai eksekusi dan mempersiapkan payload akhir.
Artefak Pengembang

Salah satu temuan kunci selama analisis kami terhadap RUSTCLOAK adalah kesalahan keamanan operasional yang dilakukan oleh pelaku ancaman. Jalur build Rust C:\Users\dell2\.cargo\registry\src\ index.crates.io-1949cf8c6b5b557f\ src\decrypt_SM4.rs dibiarkan di dalam biner sebagai teks biasa, sehingga mengekspos detail dari sistem pengembang:
Ini mengungkap nama pengguna Windows pengembang sebagai dell2 dan versi pustaka spesifik yang digunakan seperti libsm-0.5.1 untuk enkripsi SM4 dan base64-0.21.7 untuk operasi Base64.
Anti-Analisis: Deteksi Kotak Pasir
Sebelum melakukan aktivitas berbahaya apa pun, RUSTCLOAK memeriksa apakah ia berjalan di lingkungan sandbox atau analisis. Ia mengambil nama komputer sistem dan membandingkannya dengan daftar yang telah ditentukan sebelumnya yang berisi lebih dari 100 nama mesin sandbox dan analis yang dikenal.

Jika ditemukan kecocokan, loader akan langsung keluar tanpa mengeksekusi payload. Daftar tersebut mencakup nama-nama yang umum digunakan seperti DESKTOP-NAKFFMT , JULIA-PC , dan ARCHIBALD-PC , yang sering terlihat dalam pengaturan analisis otomatis. Pemeriksaan ini membantu malware menghindari deteksi selama analisis.
Rantai Dekripsi Tiga Lapis
Setelah RUSTCLOAK dimuat, program ini membaca muatan terenkripsi (Com.dat) dari disk dan memprosesnya melalui beberapa lapisan dekripsi sebelum dapat dieksekusi.
Lapisan 1: Dekripsi RC4 Kustom – Tahap pertama menggunakan algoritma RC4 yang dimodifikasi. Kunci yang digunakan untuk langkah ini adalah: F8 83 40 17 1D 66 AA C2 B0 25 A8 6C A0 DD C4 5A
Lapisan 2: Dekode Base64 – Setelah langkah RC4, output masih belum dapat langsung digunakan. Output tersebut dikodekan dalam format Base64, sehingga loader mendekodenya untuk mendapatkan data biner aktual untuk tahap selanjutnya.
Lapisan 3: Dekripsi SM4-CBC – Pada langkah terakhir, data didekripsi menggunakan SM4 dalam mode CBC. Kunci dan vektor inisialisasi yang digunakan adalah:
Kunci: CD CE 4F DB 3E 6A F2 44 AC 62 8C F4 96 1F 6B FB
IV: FA 70 B1 81 A0 BA 5D 46 7A 5D 40 DD 99 B6 9B 42
Eksekusi Dalam Memori melalui fiber Windows

Setelah proses dekripsi selesai, RUSTCLOAK mengalokasikan memori menggunakan VirtualAlloc dan menyalin shellcode yang telah didekripsi ke dalamnya. Kemudian, ia mengubah izin memori menjadi dapat dieksekusi menggunakan VirtualProtect sebelum menjalankan payload.
Alih-alih membuat thread baru, yang sering dipantau oleh alat keamanan, ia menggunakan fiber Windows untuk eksekusi. Loader memanggil CreateFiberEx dan kemudian SwitchToFiber untuk mengalihkan kendali ke shellcode.

Saat melakukan debugging pada loader, kami mengamati bahwa loader tersebut mengalokasikan area memori yang besar dan menyalin payload yang telah didekripsi ke dalamnya. Setelah pemeriksaan lebih lanjut pada area memori tersebut, kami mengidentifikasi header PE (MZ) yang valid, yang mengkonfirmasi bahwa shellcode tersebut sebenarnya berisi executable lengkap yang tertanam di dalamnya. Ukuran payload dalam memori ini diamati sekitar 103 KB.
Kami mengekstrak file PE dalam memori ini selama proses debugging, yang ternyata merupakan payload terakhir, AZUREVEIL . Ini menunjukkan bahwa RUSTCLOAK tidak hanya mengeksekusi shellcode mentah secara langsung, melainkan mendekripsi dan memuat executable lengkap ke dalam memori, lalu mentransfer eksekusi ke executable tersebut.
Tahap 4 – AZUREVEIL (Agen Adaptix C2)
AZUREVEIL adalah muatan terakhir dan bagian yang paling menarik secara teknis dari kampanye ini.

Setelah menganalisis file menggunakan DIE, kami menemukan bahwa AZUREVEIL adalah agen C2 Adaptix berfitur lengkap yang dikompilasi sebagai DLL 64-bit menggunakan MinGW C++.

Selama analisis di VirusTotal, sampel tersebut ditandai sebagai berbahaya oleh beberapa vendor, dengan deteksi yang mengarah pada konfigurasi tertanam yang terkait dengan keluarga malware Adaptix.
Kami mengamati bahwa AZUREVEIL menyelesaikan sekitar 87 API Windows saat runtime menggunakan metode hashing berbasis djb2. AZUREVEIL memuat API ini dari pustaka inti seperti wininet.dll , Ws2_32.dll , Advapi32.dll , Iphlpapi.dll , dan msvcrt.dll.
Komunikasi C2 Azure Blob Storage

Selama analisis kami, kami mengamati bahwa AZUREVEIL menggunakan Microsoft Azure Blob Storage untuk komunikasi perintah dan kontrol. Bagian yang menarik adalah mekanisme C2 karena sama sekali tidak ada server C2 tradisional. Malware tersebut hanya berkomunikasi dengan Azure Blob Storage, layanan yang sama yang digunakan oleh ribuan perusahaan sah di seluruh dunia.
Titik Akhir C2: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net
Alih-alih menggunakan model C2 berbasis tarik tradisional, AZUREVEIL mengikuti pendekatan penyerahan langsung (dead-drop). Penyerang dan sistem yang terinfeksi tidak pernah berkomunikasi secara langsung. Sebaliknya, kedua belah pihak menggunakan kontainer penyimpanan Azure yang sama untuk bertukar data.
Agen tersebut secara berkala mengunggah sebuah beacon terenkripsi kecil (sekitar 124 byte) untuk memberi sinyal bahwa ia aktif. Penyerang kemudian menempatkan perintah di dalam kontainer yang sama. AZUREVEIL mengambil perintah-perintah ini, mendekripsinya, mengeksekusinya, dan mengunggah hasilnya kembali sebagai blob terenkripsi.
Kemampuan Komando AZUREVEIL

Selama analisis statis dan dinamis kami, kami mengidentifikasi 36 perintah yang didukung oleh AZUREVEIL , yang mencakup berbagai aktivitas pasca-eksploitasi. Kemampuan ini memungkinkan penyerang untuk sepenuhnya mengendalikan sistem yang terinfeksi, melakukan pencurian data, dan bergerak secara lateral di seluruh jaringan.
Operasi Sistem Berkas
- Daftar isi direktori dan drive logis
- Membaca, memindahkan, mengganti nama, dan menghapus file.
- Mengekstraksi file ke Azure Blob Storage
- Jatuhkan file dari C2 ke sistem korban.
- Antrekan unduhan file
Kontrol Proses dan Cangkang
- Menjalankan perintah shell
- Daftar proses yang sedang berjalan dan named pipe.
- Mengonfigurasi dan menghentikan proses.
- Hentikan proses atau tutup pipa.
Jaringan dan Perubahan Arah
- Pengaturan penerusan port dan kontrol proxy SOCKS
- Koneksi pivot TCP dan UDP
- Komunikasi pipa bernama
- Enumerasi adaptor jaringan (MAC, IP, tipe)
Manajemen C2
- Konfigurasi ulang pengaturan C2 saat runtime
- Mengontrol status transfer file
- Pulihkan waktu aktif sistem.
Eksekusi Kode Dalam Memori
- Eksekusi Beacon Object Files (BOF) secara keseluruhan.
dalam memori tanpa menulis ke disk
Mesin Eksekusi BOF

Perintah 0x32 menarik perhatian kami selama analisis statis. Awalnya tampak seperti rutinitas injeksi generik, tetapi setelah menganalisis kode relokasi, kami menemukan bahwa itu lebih dari sekadar itu.

Fungsi tersebut membaca data pada offset +2 untuk jumlah bagian dan offset +12 untuk jumlah simbol, offset yang persis sama seperti yang didefinisikan dalam format file COFF standar. Untuk mengkonfirmasi hal ini, kami mengkompilasi file objek COFF AMD64 asli pada mesin analisis kami dan membandingkan strukturnya dengan parser.
Ketika sebuah BOF diterima, AZUREVEIL pertama-tama mengalokasikan memori dan memuat berbagai bagian dari berkas objek ke dalamnya. Kemudian, ia memproses relokasi yang diperlukan dan menyelesaikan referensi fungsi menggunakan pencarian berbasis hash internalnya. Setelah semuanya siap, loader mengeksekusi titik masuk BOF langsung di dalam proses agen.
Setiap output yang dihasilkan selama eksekusi ditangkap menggunakan named pipe dan kemudian dikirim kembali ke penyerang melalui Azure Blob Storage. Hal ini memungkinkan penyerang untuk menjalankan fungsi tambahan pada sistem dan mendapatkan hasilnya kembali, semuanya sambil tetap sepenuhnya berada di memori.
Infrastruktur & Atribusi
Selama analisis kami, kami mengamati bahwa AZUREVEIL berkomunikasi sepenuhnya melalui Microsoft Azure Blob Storage, menyalahgunakan infrastruktur cloud yang sah untuk perintah dan kontrol. Alih-alih menggunakan server C2 tradisional, penyerang mengandalkan akun penyimpanan Azure khusus: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net

Analisis lebih lanjut mengungkapkan detail berikut tentang pengaturan penyimpanan:
Kontainer: /note/ats/
Format blob: {agent_id}/{timestamp1}_{timestamp2}.bin
ID Agen: 345831bc
Port: 443 (HTTPS)
Semua komunikasi terjadi melalui HTTPS pada port 443, yang membuat lalu lintas tersebut menyatu dengan aktivitas Azure normal. Karena blob.core.windows.net banyak digunakan oleh aplikasi yang sah, pendekatan ini membantu penyerang menghindari deteksi di tingkat jaringan.
Kami juga mengidentifikasi token Shared Access Signature (SAS) yang dikodekan secara permanen yang ditemukan di dalam encrypted_blob yang dijatuhkan oleh executable _計畫申請審查結果通知單.exe, yang digunakan untuk mengautentikasi semua operasi pada akun penyimpanan:
sv=2024-11-04&ss=b&srt=sco&sp=rwdlaciytfx&st=2026-03-19T09:20:44Z&se=2027-03-19T17:35:44Z&spr=https&sig=ECJjJIIE9Ou75dwiHhliC4fWccdBpLX9u580AX9TGwY=
Token tersebut berlaku selama satu tahun, dari tanggal 19 Maret 2026 hingga 19 Maret 2027. Masa berlaku yang panjang ini menunjukkan bahwa penyerang bermaksud untuk mempertahankan akses terus-menerus dalam jangka waktu yang lama. Izin yang terkait dengan token tersebut memungkinkan interaksi penuh dengan kontainer penyimpanan, termasuk operasi baca, tulis, hapus, dan unggah.
Berdasarkan TTP (Tactics, Techniques, and Procedures), alat yang digunakan, dan penargetan yang diamati sepanjang kampanye ini, kami menilai dengan keyakinan moderat bahwa kampanye ini terkait dengan aktor ancaman yang berbasis di Tiongkok. Namun, kami tidak mengaitkannya dengan kelompok tertentu yang dikenal, karena kampanye ini mencakup teknik yang belum pernah didokumentasikan sebelumnya dalam aktivitas APT Tiongkok yang dikenal publik.
Kesimpulan
Operasi Dragon Weave adalah kampanye spionase yang ditargetkan. Salah satu aspek unik dari kampanye ini adalah penggunaan Microsoft Azure Blob Storage sebagai saluran C2 (Command and Control) tersembunyi. Alih-alih berkomunikasi dengan server C2 biasa, malware ini mencampurkan lalu lintasnya dengan aktivitas cloud reguler, yang membuatnya jauh lebih sulit untuk dideteksi. Muatan akhir, AZUREVEIL, adalah agen C2 Adaptix berfitur lengkap dengan 36 perintah pasca-eksploitasi. Bersama dengan kemampuan eksekusi BOF (Blood-Off-Flash) dalam memori, ini memberi penyerang banyak fleksibilitas untuk menjalankan kode tambahan dan mengontrol sistem tanpa meninggalkan banyak jejak di disk.
Kami juga mengamati bahwa kampanye ini menargetkan Republik Ceko dan Taiwan, menggunakan dokumen umpan yang spesifik untuk wilayah tersebut. Hal ini menunjukkan bahwa operasi ini direncanakan dan ditargetkan, bukan secara acak. Berdasarkan penggunaan alat dan teknik yang berbeda, kami menilai bahwa kampanye ini terkait dengan aktor ancaman yang berbasis di Tiongkok.
SEQRITE Proteksi
Lnk.Trojan.50646.GC
Trojan.Agent.S38943638
Script.Trojan.50655.SL
Script.Trojan.50650.SL
Indikator Kompromi (IOC)
Nama File SHA-256
| 096372d19b4787e989f44e04c5ecc29885aa927c34ae8666628d6c0eb20bb447 | 計畫申請審查結果通知單.pdf.lnk |
| 1c56228cbd1bdebb9e5ea55c2749150fee06c865ede4a3754e8bd6843e51d2d4 | 計畫申請審查結果通知單.exe |
| 080ab9bc2893ba7bad354551604a667af40ed2ae2d042d2323c2bd9ad3122192 | UnityPlayer.dll |
| 5ed14c2b7f7433a1a72dd6b668413f935a217ba10b69d89b774a82990fa12fe1 | BrowserViewUtility.exe |
| 61f7d9cd2d8ce7df950639b23ce90085b300b0c6dd0d8d934bba8fdecb670f15 | RuntimeBroker_update.exe |
| 24aa4e780ccd66cef13da9ef98c32954105cf2a32ec643efab0ba1aa2d6352f4 | Com.dat |
| 02542a49b3bd6bd2795afb67840acb4557b17e017f7503dd03ebe3aeeb28720e | 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf |
| 8ae7c82a3e4f742777e590b25a1c563d19bd9bcba2a387d004aae72c4b2828f9 | 000b67d70f3876965bb09fd37164b7.pdf |
| 047687548605734348792e2a9d771b6cba42facd0d0d7d44d778290a25848574 | 1.dat |
| a4e9f9919d62589b57cfa08c9ccb89e386b09f683271373413cd8e8c8c7d1c5a | empty.vbs |
| 823d5969db3f3b72ebbdce1b78752717ea849884a0fb40d86146416c38e128de | Profil.ps1 |
| 783661d0f7edb338d2d50be087764d82dbbc9ee7989ddc57db1801e4ec9045b0 | azureveil.exe |
Indikator Jaringan
Deskripsi Indikator
| catatan1ggbbhggdwa1[.]blob[.]core[.]windows[.]net | Azure Blob Storage C2 |
Pemetaan MITRE ATT&CK
| Taktik | ID Teknik | Nama Teknik |
| Akses Awal | T1566.001 | Lampiran spearphishing |
| Execution | T1204.002 | File berbahaya – eksekusi pengguna |
| T1059.001 | PowerShell | |
| T1059.005 | Visual Basic | |
| Penghindaran Pertahanan | T1574.002 | Pemuatan samping DLL |
| T1027 | Berkas atau informasi yang disamarkan | |
| T1055 | Injeksi proses | |
| T1497.001 | Penghindaran virtualisasi/sandbox | |
| T1620 | Pemuatan kode reflektif | |
| penemuan | T1083 | Penemuan file dan direktori |
| T1057 | Penemuan proses | |
| T1016 | Penemuan konfigurasi jaringan sistem | |
| T1082 | Penemuan informasi sistem | |
| Komando & Kontrol | T1102.001 | Layanan web – penyelesai drop mati |
| T1573 | Saluran terenkripsi | |
| T1090 | wakil | |
| T1105 | Transfer alat Ingress | |
| exfiltration | T1041 | Eksfiltrasi melalui saluran C2 |
penulis
Priya Patel
Kartikkumar Jivani



