Содержание:
- Введение
- Ключевые цели
- Затронутые отрасли
- Географический фокус
- Цепочка заражения
- Первоначальные результаты
- Изучение документа-приманки
- Технический анализ
- Этап 1 – Первоначальная доставка
- Путь A: Выполнение на основе LNK
- Путь B: Доставка на основе исполняемых файлов
- Этап 2 – Цепочка дропперов на основе скриптов
- Этап 3 – RUSTCLOAK (Загрузчик ржавчины)
- Этап 4 – AZUREVEIL (Адаптикс C2-агент)
- Этап 1 – Первоначальная доставка
- Инфраструктура и атрибуция
- Заключение
- SEQRITE Protection
- Индикаторы компрометации (IOC)
- MITRE ATT&CK Картографирование
- Авторы
Введение
Seqrite Команда APT активно отслеживает угрозы по всему миру. В ходе нашего недавнего анализа мы выявили фишинговую кампанию, направленную на должностных лиц и граждан в Чехии и на Тайване. Мы обнаружили один-единственный документ-приманку, а также множество подтверждающих документов, которые убедительно свидетельствуют о том, что кампания нацелена именно на эти регионы, поскольку файлы очень похожи на официальные сообщения.
Атака начинается с ZIP-архива. После распаковки архив содержит множество файлов, которые выглядят легитимными, но на самом деле являются частью структурированной цепочки заражения, предназначенной для выполнения вредоносных программ в фоновом режиме.
В этом блоге подробно описан весь процесс заражения и объясняется, как злоумышленник использует два разных пути доставки для выполнения полезной нагрузки. Также рассматривается, как используются доверенные сервисы, такие как Microsoft Azure Blob Storage, для связи с органами управления, и как агент Adaptix используется для утечки данных и удаленного управления.
Кроме того, мы анализируем многоуровневое шифрование, используемое для защиты полезной нагрузки, и то, как оно помогает злоумышленнику избежать обнаружения. В блоге также представлены ключевые индикаторы компрометации (IOC), освещены важные результаты нашего анализа и проведено сопоставление наблюдаемого поведения с методами MITRE ATT&CK для подтверждения причастности этой кампании к деятельности субъекта угроз, связанного с Китаем.
Ключевые цели
Затронутые отрасли
- Правительство и государственный сектор
- Исследования и академия
- Технологии и программное обеспечение
- Финансовые услуги
Географический фокус
- Чешская Республика
- Тайвань
Цепочка заражения

Первоначальные результаты
В рамках наших постоянных усилий по мониторингу угроз, SEQRITE Команда лабораторий обнаружила подозрительный ZIP-архив на threat intelплатформа ligence VirusTotal.

На основании имеющихся телеметрических данных, файл был впервые отправлен из Тайваня 26 марта 2026 года. Эта первоначальная отправка дает важную подсказку, поскольку может указывать на регион, где кампания была впервые зафиксирована или где она активно велась.

После анализа содержимого извлеченного ZIP-архива мы обнаружили несколько подозрительных файлов, в том числе папку с названием данным, ярлык 計畫申請審查結果通知單.pdf.lnk, маскирующийся под PDF-документ, и исполняемый файл _計畫申請審查結果通知單.exe, замаскированный под подлинный файл. Имя файла переводится как «Уведомление о результатах рассмотрения заявки на проект», Это наводит на мысль о попытке выдать себя за официальный документ. Названия файлов написаны на традиционном китайском языке, широко используемом на Тайване, что дополнительно указывает на то, что кампания нацелена на пользователей из этого региона.

После анализа содержимого папки с данными мы обнаружили множество файлов, участвующих в различных этапах цепочки заражения, включая зашифрованные контейнеры полезной нагрузки (1.dat и Com.dat), файлы скриптов (Profile.ps1 и empty.vbs), вредоносную DLL-библиотеку, используемую для боковой загрузки (UnityPlayer.dll), и файл-приманку в формате PDF, используемый для отвлечения жертвы.
После анализа исполняемого файла мы обнаружили, что он запускает дополнительный документ-приманку, имитирующий официальный документ из Чехии. Этот документ будет подробно проанализирован позже в блоге, и его наличие дополнительно указывает на то, что кампания также нацелена на чешских чиновников.
Изучение документа-приманки
После изучения содержимого ZIP-архива мы обнаружили в папке data/ документ-приманку под названием 000b67d70f3876965bb09fd37164b7.pdf. Кроме того, при анализе основного исполняемого файла _計畫申請審查結果通知單.exe мы обнаружили еще один документ-приманку, встроенный в сам исполняемый файл. На первый взгляд, оба документа кажутся похожими из-за их названий, но их содержимое различно.
Документ 1: Приманка найдена внутри папки data/

Файл 000b67d70f3876965bb09fd37164b7.pdf был обнаружен в папке data/ и зашифрован с помощью однобайтового XOR-оператора с ключом 0xBE. После расшифровки мы обнаружили, что документ написан на китайском языке и содержит контент, связанный с рекламой программного обеспечения WPS PDF. Несмотря на сходство в именовании с документом-приманкой, встроенным в исполняемый файл, этот файл не используется ни на одном этапе цепочки заражения.
Это позволяет предположить, что документ мог быть непреднамеренно включен в сообщение злоумышленником, возможно, как оставшийся артефакт от другой кампании, где подобный документ мог служить приманкой.
Документ 2. Встроенная приманка внутри _計畫申請審查結果通知單.exe

Файл-приманка встроен в исполняемый файл _計畫申請審查結果通知單.exe и представляет собой документ, отображаемый жертве во время выполнения. Имя документа — 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf, которое сочетает в себе строку, похожую на хеш, с чешским словом («rezervaci»). Документ написан на чешском языке и, по всей видимости, является уведомлением о назначении встречи от Чешской администрации социального обеспечения (ČSSZ), вероятно, взятым с официального сайта cssz.cz. Он содержит такие сведения, как запланированная встреча для человека по имени Зузана Кошкова 16 марта 2026 года, что создает видимость подлинного документа, выданного правительством.
В заключительном разделе документа содержатся дополнительные инструкции для получателя, указывающие, что ему следует делать по прибытии в офис. В нем объясняется, как получить номер в очереди, используя предоставленный идентификационный код, и дается указание пользователю дождаться своей очереди, аналогично стандартной процедуре записи на прием.
В документе также содержится ссылка на официальный сайт Чешской администрации социального обеспечения (ČSSZ) для управления или отмены записи на прием. По всей видимости, он был создан путем сохранения или распечатки оригинального веб-сайта в формате PDF.
В следующем разделе мы рассмотрим технические аспекты этой кампании.
Технический анализ
Просматривая содержимое ZIP-архива, мы заметили кое-что интересное: там оказалось на самом деле... два пути В конечном итоге, цепочка заражения приведет к загрузке вредоносного DLL-файла, содержащего полезную нагрузку, в зависимости от того, с каким файлом жертва взаимодействовала в первую очередь.
На пути АЗаражение начинается, когда жертва щелкает по вредоносному LNK-файлу 計畫申請審查結果通知單.pdf.lnk. Это действие незаметно запускает VBScript (empty.vbs), который затем запускает скрипт PowerShell (Profile.ps1). Скрипт PowerShell отвечает за расшифровку 1.датзаписав расшифрованное содержимое в файл RuntimeBroker_update.exe и запустив его.
На пути BЖертва напрямую запускает _計畫申請審查結果通知單.exe. Этот исполняемый файл действует как автономный дроппер на основе Rust, который самостоятельно извлекает все необходимые компоненты, а затем запускает тот же RuntimeBroker_update.exe.
Несмотря на различия в начальных шагах, оба пути приводят к одному и тому же результату. RuntimeBroker_update.exe загружает вредоносную библиотеку UnityPlayer.dll с помощью метода загрузки DLL-файлов, что приводит к запуску загрузчика на основе Rust, который мы называем... Ржавая тканьЗатем этот загрузчик расшифровывает и запускает окончательную полезную нагрузку. Лазурная Вейль, агент Adaptix C2.
Этап 1 – Первоначальная доставка
Путь A: Выполнение на основе LNK
Первый метод доставки начинается с вредоносного файла ярлыка Windows с именем 計畫申請審查結果通知單.pdf.lnk, что переводится как «Уведомление о результатах проверки приложения проекта.pdf». Использование двойного расширения (.pdf.lnkЭто сделано намеренно, чтобы файл выглядел как обычный PDF-документ.

Файл LNK настроен на выполнение wscript.exe из системного каталога Windows, передавая в качестве аргумента .\data\empty.vbs. Вместо открытия PDF-файла ярлык незаметно запускает этот VBScript-файл в фоновом режиме. При этом он использует значок Microsoft Edge, чтобы выглядеть как обычный документ.
Путь B: Доставка на основе исполняемых файлов
Второй способ доставки использует скомпилированный на Rust исполняемый файл с именем _計畫申請審查結果通知單.exe. Этот файл выступает в качестве полноценного дроппера, содержащего все необходимые компоненты, поэтому он не зависит от каких-либо внешних файлов из ZIP-архива.

В ходе динамического анализа мы обнаружили, что бинарный файл выполняет несколько действий самостоятельно. Сначала он создает каталог по адресу %LOCALAPPDATA%\WebViewFixUtility для хранения своих файлов. Затем он устанавливает несколько компонентов, включая BrowserViewUtility.exe (легитимный исполняемый файл, используемый для боковой загрузки), вредоносный UnityPlayer.dll (RUSTCLOAK), зашифрованный файл конфигурации, поддельный документ (000b67d70f3876965bb09fd37164b7ccrezervaci.pdf) и RuntimeBroker_update.exe.
Этап 2 – Цепочка дропперов на основе скриптов
Путь Б Все вопросы решаются внутри компании, поэтому с этого момента мы сосредоточимся только на следующем. Путь АЭто цепочка скриптов, которая включает в себя три дополнительных компонента: empty.vbs, Profile.ps1 и 1.dat. Каждый из них играет роль в подготовке и выполнении конечного исполняемого файла RuntimeBroker_update.exe, который впоследствии используется для загрузки DLL-файлов.
Как только жертва щелкнет по LNK-файлу, empty.vbs выполняется, и начинается цепочка на основе скрипта. Этот процесс тихо работает в фоновом режиме, передавая управление от одного компонента к другому, не показывая пользователю ничего подозрительного.

После анализа VB-скрипта мы обнаружили, что это очень небольшой скрипт, единственная цель которого — запуск Profile.ps1 с помощью PowerShell. Он запускает PowerShell с включенным обходом политики выполнения и в скрытом окне, поэтому пользователю ничего не видно. Сам скрипт не содержит никакой реальной логики и просто служит мостом к следующему этапу.

Основная логика цепочки заражения обрабатывается скриптом Profile.ps1. Этот скрипт читает следующее: 1.дат из данные/ файл расшифровывается с помощью простой операции XOR с жестко закодированным ключом P@ssw0rd_am_2026. После расшифровки файл становится RuntimeBroker_update.exe, которая затем записывается на диск.
Скрипт также перемещает файлы UnityPlayer.dll и Com.dat в каталог %TEMP%, чтобы все необходимые компоненты были размещены вместе. После того, как все будет готово, он запускает RuntimeBroker_update.exe в фоновом режиме и открывает документ-приманку, чтобы отвлечь пользователя.
Файл 1.dat не является обычным исполняемым файлом. Это зашифрованный с помощью XOR контейнер, содержащий файл RuntimeBroker_update.exe. Шифрование простое и использует короткий ключ, вероятно, для того, чтобы избежать обнаружения. После расшифровки с помощью Profile.ps1, фактический исполняемый файл RuntimeBroker_update.exe запускается.
Как было описано ранее, кампания использует две разные точки входа в зависимости от того, как жертва взаимодействует с архивом. Оба пути в конечном итоге доставляют одну и ту же полезную нагрузку, RuntimeBroker_update.exe, но способ её доставки различен. Путь A представляет собой многоэтапную цепочку на основе скриптов, которая начинается, когда жертва щёлкает по LNK-файлу, в то время как путь B является самодостаточным и требует от жертвы только запуска исполняемого файла.
Этап 3 – RUSTCLOAK (Загрузчик ржавчины)

Здесь сходятся оба пути, и теперь запущен RuntimeBroker_update.exe. Первое, что делает Windows, — это ищет файл UnityPlayer.dll в той же папке. Злоумышленник пользуется этим, помещая вредоносный файл UnityPlayer.dll в ту же папку. Из-за этого Windows загружает DLL-файл злоумышленника вместо легитимного.

Эта DLL, которую мы называем RUSTCLOAK, представляет собой загрузчик на основе Rust, отвечающий за продолжение цепочки выполнения и подготовку окончательной полезной нагрузки.
Артефакты разработчика

Один из ключевых выводов, полученных в ходе нашего анализа, Ржавая ткань Это была операционная ошибка безопасности, допущенная злоумышленником. Путь сборки Rust C:\Users\dell2\.cargo\registry\src\ index.crates.io-1949cf8c6b5b557f\ src\decrypt_SM4.rs был оставлен внутри бинарного файла в открытом виде, что раскрывало информацию из системы разработчика:
Это позволяет увидеть имя пользователя разработчика в Windows как dell2, а также конкретные версии используемых библиотек, такие как libsm-0.5.1 для шифрования SM4 и base64-0.21.7 для операций Base64.
Защита от анализа: обнаружение в песочнице
Прежде чем совершать какие-либо противоправные действия, Ржавая ткань Проверяет, работает ли программа в изолированной или аналитической среде. Она получает имя компьютера системы и сравнивает его с жестко заданным списком из более чем 100 известных имен машин в изолированной и аналитической средах.

Если найдено совпадение, загрузчик немедленно завершает работу, не выполняя полезную нагрузку. Список включает в себя часто используемые имена, такие как DESKTOP-NAKFFMT, ДЖУЛИЯ-ПК и АРЧИБАЛЬД-ПКкоторые часто встречаются в автоматизированных системах анализа. Эта проверка помогает вредоносному ПО избежать обнаружения во время анализа.
Трехуровневая цепочка дешифрования
Как только Ржавая ткань После загрузки программа считывает зашифрованный файл (Com.dat) с диска и обрабатывает его, пропуская через несколько уровней расшифровки, прежде чем он сможет быть выполнен.
Уровень 1: Пользовательское расшифрование RC4 – На первом этапе используется модифицированный алгоритм RC4. Ключ, используемый на этом этапе: F8 83 40 17 1D 66 AA C2 B0 25 A8 6C A0 DD C4 5A
Уровень 2: Декодирование Base64 – После этапа RC4 выходные данные по-прежнему непригодны для непосредственного использования. Они закодированы в формате Base64, поэтому загрузчик декодирует их, чтобы получить фактические двоичные данные для следующего этапа.
Уровень 3: Расшифровка SM4-CBC – На заключительном этапе данные расшифровываются с помощью SM4 в режиме CBC. Используемые ключ и вектор инициализации:
Ключ: CD CE 4F DB 3E 6A F2 44 AC 62 8C F4 96 1F 6B FB
IV: FA 70 B1 81 A0 BA 5D 46 7A 5D 40 DD 99 B6 9B 42
Выполнение в оперативной памяти через Windows-волокна

После завершения процесса расшифровки, Ржавая ткань Выделяет память с помощью функции VirtualAlloc и копирует в неё расшифрованный шелл-код. Затем изменяет права доступа к памяти на исполняемые с помощью функции VirtualProtect перед запуском полезной нагрузки.
Вместо создания нового потока, который часто отслеживается средствами безопасности, для выполнения используются Windows-волокна. Загрузчик вызывает CreateFiberEx, а затем SwitchToFiber, чтобы передать управление шеллкоду.

В процессе отладки загрузчика мы обнаружили, что он выделяет большой участок памяти и копирует в него расшифрованную полезную нагрузку. При более детальном изучении этого участка памяти мы обнаружили действительный PE-заголовок (MZ), подтверждающий, что шеллкод фактически содержит встроенный в него полный исполняемый файл. Размер этой полезной нагрузки в памяти составил приблизительно 103 КБ.
В процессе отладки мы извлекли этот PE-файл из оперативной памяти, который, как оказалось, и представлял собой окончательную полезную нагрузку. Лазурная Вейль. Это показывает, что Ржавая ткань Она не просто выполняет непосредственно необработанный шелл-код, а расшифровывает и загружает в память полноценный исполняемый файл, а затем передает управление ему.
Этап 4 – AZUREVEIL (Адаптикс C2-агент)
AZUREVEIL — это заключительный полезный груз и наиболее технически интересная часть этой кампании.

После анализа файла с помощью программы DIE мы обнаружили, что Лазурная Вейль Это полнофункциональный агент Adaptix C2, скомпилированный в 64-битную DLL с использованием MinGW C++.

В ходе анализа на VirusTotal образец был помечен как вредоносный несколькими поставщиками, при этом обнаружение указывало на встроенную конфигурацию, связанную с семейством вредоносных программ Adaptix.
Мы заметили, что Лазурная Вейль Этот инструмент обрабатывает около 87 API Windows во время выполнения, используя метод хеширования на основе djb2. Он загружает эти API из основных библиотек, таких как... wininet.dll, Ws2_32.dll, Advapi32.dll, Iphlpapi.dll и msvcrt.dll.
Связь C2 с хранилищем BLOB-объектов Azure

В ходе нашего анализа мы обнаружили, что Лазурная Вейль Вредоносная программа использует хранилище BLOB-объектов Microsoft Azure для связи между командами и управлением. Интересна именно эта часть механизма управления и контроля, поскольку традиционного сервера управления и контроля здесь вообще нет. Вредоносная программа просто взаимодействует с хранилищем BLOB-объектов Azure, тем же сервисом, который используют тысячи легитимных предприятий по всему миру.
Конечная точка C2: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net
Вместо использования традиционной модели управления и контроля на основе механизма "запроса", Лазурная Вейль Используется подход с передачей данных в «мёртвый ящик». Злоумышленник и заражённая система никогда не обмениваются данными напрямую. Вместо этого обе стороны используют один и тот же контейнер хранилища Azure для обмена данными.
Агент периодически загружает небольшой зашифрованный маяк (около 124 байт), сигнализируя о своей активности. Затем злоумышленник помещает команды в тот же контейнер. Лазурная Вейль Получает эти команды, расшифровывает их, выполняет и загружает результаты обратно в виде зашифрованных двоичных файлов.
Возможности управления AZUREVEIL

В ходе статического и динамического анализа мы выявили 36 команд, поддерживаемых Лазурная ВейльЭти возможности охватывают широкий спектр действий после взлома. Они позволяют злоумышленнику полностью контролировать зараженную систему, совершать кражу данных и перемещаться по сети.
Операции файловой системы
- Отображение содержимого каталогов и логических дисков.
- Чтение, перемещение, переименование и удаление файлов.
- Передача файлов в хранилище BLOB-объектов Azure.
- Перебрасывайте файлы с сервера управления и контроля на систему жертвы.
- Очередь на загрузку файлов
Управление технологическим процессом и оболочкой
- Выполнять команды оболочки
- Перечислите запущенные процессы и именованные каналы.
- Настройка и завершение процессов
- Прекратите процессы или перекройте каналы.
Создание сетей и переориентация
- Переадресация портов и управление SOCKS-прокси
- TCP и UDP-соединения для установления связи
- Именованный канал связи
- Перечисление сетевых адаптеров (MAC, IP, тип)
C2 Менеджмент
- Перенастройте параметры C2 во время выполнения.
- Состояние передачи управляющего файла
- Восстановление времени безотказной работы системы
Выполнение кода в памяти
- Выполнить объектные файлы маяков (BOF) полностью
в памяти без записи на диск
Механизм выполнения BOF

В ходе статического анализа наше внимание привлекла команда 0x32. Сначала она выглядела как обычная процедура внедрения, но после анализа кода перемещения мы обнаружили, что это нечто большее.

Функция считывала данные со смещением +2 для подсчета секций и со смещением +12 для подсчета символов, что точно соответствует смещениям, определенным в стандартном формате COFF-файла. Для подтверждения этого мы скомпилировали реальный объектный COFF-файл AMD64 на нашей аналитической машине и сравнили его структуру с парсером.
При получении объекта BOF, AZUREVEIL сначала выделяет память и загружает в неё различные разделы объектного файла. Затем он обрабатывает необходимые перемещения и разрешает ссылки на функции, используя свой внутренний хеш-метод поиска. После завершения всех настроек загрузчик выполняет точку входа BOF непосредственно в процессе агента.
Любые выходные данные, генерируемые во время выполнения, перехватываются с помощью именованного канала, а затем отправляются обратно злоумышленнику через Azure Blob Storage. Это позволяет злоумышленнику запускать дополнительные функции в системе и получать результаты, оставаясь при этом полностью в оперативной памяти.
Инфраструктура и атрибуция
В ходе нашего анализа мы обнаружили, что Лазурная Вейль Атака осуществляется исключительно через хранилище BLOB-объектов Microsoft Azure, используя легитимную облачную инфраструктуру для управления и контроля. Вместо традиционного сервера управления и контроля злоумышленник использует выделенную учетную запись хранилища Azure: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net

Дальнейший анализ выявил следующие детали конфигурации хранилища:
Контейнер: /note/ats/
Формат BLOB-объекта: {agent_id}/{timestamp1}_{timestamp2}.bin
Идентификатор агента: 345831bc
Порт: 443 (HTTPS)
Вся связь осуществляется по протоколу HTTPS на порту 443, что позволяет скрыть трафик от обычных приложений Azure. Поскольку blob.core.windows.net широко используется легитимными приложениями, такой подход помогает злоумышленнику избежать обнаружения на сетевом уровне.
Мы также обнаружили жестко закодированный токен Shared Access Signature (SAS) внутри encrypted_blob, который создается исполняемым файлом _計畫申請審查結果通知單.exe и используется для аутентификации всех операций с учетной записью хранения:
sv=2024-11-04&ss=b&srt=sco&sp=rwdlaciytfx&st=2026-03-19T09:20:44Z&se=2027-03-19T17:35:44Z&spr=https&sig=ECJjJIIE9Ou75dwiHhliC4fWccdBpLX9u580AX9TGwY=
Токен действителен в течение одного года, с 19 марта 2026 года по 19 марта 2027 года. Такой длительный срок действия предполагает, что злоумышленник намеревался сохранить постоянный доступ в течение длительного времени. Связанные с токеном разрешения позволяют осуществлять полное взаимодействие с хранилищем, включая операции чтения, записи, удаления и загрузки.
На основе методов, инструментов и целей, наблюдавшихся в ходе этой кампании, мы с умеренной степенью уверенности оцениваем ее связь с китайской группировкой, занимающейся кибератаками. Однако мы не приписываем ее какой-либо конкретной известной группе, поскольку кампания включает в себя методы, которые ранее не были задокументированы в публично известной деятельности китайских APT-группировок.
Заключение
Операция «Драконье плетение» Это целенаправленная шпионская кампания. Одна из уникальных особенностей этой кампании — использование хранилища BLOB-объектов Microsoft Azure в качестве канала управления и контроля (C2). Вместо взаимодействия с обычным сервером C2 вредоносная программа смешивает свой трафик с обычной облачной активностью, что значительно затрудняет её обнаружение. Финальная полезная нагрузка, AZUREVEIL, представляет собой полнофункциональный агент Adaptix C2 с 36 командами для постэксплуатации. Вместе с возможностью выполнения BOF-запросов в оперативной памяти, она предоставляет злоумышленнику большую гибкость для запуска дополнительного кода и управления системой, не оставляя при этом значительных следов на диске.
Мы также заметили, что кампания нацелена как на Чешскую Республику, так и на Тайвань, с использованием региональных приманочных документов. Это указывает на то, что операция спланирована и целенаправленна, а не случайна. На основе использования различных инструментов и методов мы делаем вывод, что эта кампания связана с киберпреступником, базирующимся в Китае.
SEQRITE Protection
Lnk.Trojan.50646.GC
Trojan.Agent.S38943638
Script.Trojan.50655.SL
Script.Trojan.50650.SL
Индикаторы компрометации (IOC)
SHA-256Название файла
| 096372d19b4787e989f44e04c5ecc29885aa927c34ae8666628d6c0eb20bb447 | 計畫申請審查結果通知單.pdf.lnk |
| 1c56228cbd1bdebb9e5ea55c2749150fee06c865ede4a3754e8bd6843e51d2d4 | 計畫申請審查結果通知單.exe |
| 080ab9bc2893ba7bad354551604a667af40ed2ae2d042d2323c2bd9ad3122192 | UnityPlayer.dll |
| 5ed14c2b7f7433a1a72dd6b668413f935a217ba10b69d89b774a82990fa12fe1 | BrowserViewUtility.exe |
| 61f7d9cd2d8ce7df950639b23ce90085b300b0c6dd0d8d934bba8fdecb670f15 | RuntimeBroker_update.exe |
| 24aa4e780ccd66cef13da9ef98c32954105cf2a32ec643efab0ba1aa2d6352f4 | Com.dat |
| 02542a49b3bd6bd2795afb67840acb4557b17e017f7503dd03ebe3aeeb28720e | 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf |
| 8ae7c82a3e4f742777e590b25a1c563d19bd9bcba2a387d004aae72c4b2828f9 | 000b67d70f3876965bb09fd37164b7.pdf |
| 047687548605734348792e2a9d771b6cba42facd0d0d7d44d778290a25848574 | 1.дат |
| a4e9f9919d62589b57cfa08c9ccb89e386b09f683271373413cd8e8c8c7d1c5a | empty.vbs |
| 823d5969db3f3b72ebbdce1b78752717ea849884a0fb40d86146416c38e128de | Profile.ps1 |
| 783661d0f7edb338d2d50be087764d82dbbc9ee7989ddc57db1801e4ec9045b0 | azureveil.exe |
Индикатор сети
ИндикаторныеОписание
| note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net | Azure Blob Storage C2 |
MITRE ATT&CK Картографирование
| тактика | Идентификатор техники | Название техники |
| Первоначальный доступ | T1566.001 | Вложение для целевого фишинга |
| Типы | T1204.002 | Вредоносный файл – выполнение пользователем |
| T1059.001 | PowerShell | |
| T1059.005 | Визуальный Бейсик | |
| Уклонение от защиты | T1574.002 | Сторонняя загрузка DLL |
| T1027 | Зашифрованные файлы или информация | |
| T1055 | Процесс инъекции | |
| T1497.001 | Виртуализация/обход песочницы | |
| T1620 | Рефлексивная загрузка кода | |
| Дискавери | T1083 | Обнаружение файлов и каталогов |
| T1057 | Обнаружение процесса | |
| T1016 | Обнаружение конфигурации сетевой системы | |
| T1082 | Обнаружение системной информации | |
| Команда и управление | T1102.001 | Веб-сервис – средство разрешения ложных срабатываний |
| T1573 | Зашифрованный канал | |
| T1090 | доверенное лицо | |
| T1105 | Передача инструмента ввода | |
| эксфильтрации | T1041 | Эксфильтрация через канал C2 |
Авторы
Прия Патель
Картикумар Дживани



