• Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Seqrite Labs blogu
Mauzo ya kuwasiliana Je, uko chini ya mashambulizi?
  • Bidhaa na Huduma
        • Wingu

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Juu ya Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Jukwaa

          • Malware Analysis Platform
        • Biashara ndogo ndogo

          • SOHO Total Edition
        • Huduma

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Usalama wa Mtandao & Data Privacy Ufahamu
  • Ufumbuzi
    • BFSI
    • elimu
    • Serikali
    • Afya
    • ITES
    • viwanda
  • kampuni
    • kuhusu Seqrite
    • Uongozi
    • Tuzo na Vyeti
    • Chumba cha habari
  • Washirika
    • Mshirika wa Mpango
    • Tafuta Mshirika
    • Kuwa Mshirika
  • Msaada
  • rasilimali
    • blogs
    • Whitepapers
    • Datasheets
    • Michanganuo
    • Ripoti za Tishio
    • Miongozo ya
    • PoV
    • uelewa Data Privacy
    • Angalia Alama Yako ya Hatari
    • Mazungumzo ya DPDP
    • Saa ya Faragha
Nyumbani  /  Ufundi  / Operesheni Dragon Weave: Kufichua Kampeni Iliyounganishwa na Uchina Inayolenga Jamhuri ya Cheki na Taiwan Kwa Kutumia Wingu la Azure C2
Operesheni ya Dragon Weave: Kufichua Kampeni Iliyounganishwa na Uchina Inayolenga Jamhuri ya Cheki na Taiwan Kwa Kutumia Wingu la Azure C2
29 Mei 2026

Operesheni ya Dragon Weave: Kufichua Kampeni Iliyounganishwa na Uchina Inayolenga Jamhuri ya Cheki na Taiwan Kwa Kutumia Wingu la Azure C2

Imeandikwa na Priya Patel
Priya Patel
Ufundi

Yaliyomo

  • kuanzishwa
  • Malengo Muhimu
    • Viwanda Vilivyoathirika
    • Mtazamo wa kijiografia
  • Mlolongo wa Maambukizi
  • Matokeo ya Awali
    • Kuchunguza Hati ya Udanganyifu
  • Ufundi Uchambuzi
    • Hatua ya 1 - Uwasilishaji wa Awali
      • Njia A: Utekelezaji Unaotegemea LNK
      • Njia B: Uwasilishaji Unaotegemea Utekelezaji
    • Hatua ya 2 - Mnyororo wa Vitoneshi Vinavyotegemea Hati
    • Hatua ya 3 - RUSTCLOAK (Kipakiaji cha Kutu)
    • Hatua ya 4 - AZUREVEIL (Adaptix C2 Agent)
  • Miundombinu na Sifa
  • Hitimisho
  • SEQRITE ulinzi
  • Viashiria vya Maelewano (IOCs)
  • Ramani ya MITER ATT&CK
  • Waandishi

kuanzishwa

The Seqrite Timu ya APT imekuwa ikifuatilia vitisho kote ulimwenguni. Wakati wa uchambuzi wetu wa hivi karibuni, tulibaini kampeni ya ulaghai inayolenga maafisa na raia katika Jamhuri ya Cheki na Taiwan. Tuliona hati moja ya chambo pamoja na mabaki mengi yanayounga mkono ambayo yanaonyesha kwa dhati kwamba kampeni hiyo inalenga maeneo haya haswa, kwani faili zinaiga mawasiliano rasmi kwa karibu.

Shambulio huanza na kiambatisho cha ZIP. Kinapotolewa, kumbukumbu ina faili nyingi zinazoonekana kuwa halali lakini kwa kweli ni sehemu ya mnyororo wa maambukizi ulioundwa ili kutekeleza upakiaji hasidi chinichini.

Blogu hii inatoa muhtasari wa kina wa mchakato mzima wa maambukizi na inaelezea jinsi mshambuliaji anavyotumia njia mbili tofauti za uwasilishaji kutekeleza mzigo. Pia inachunguza jinsi huduma zinazoaminika kama vile Microsoft Azure Blob Storage zinavyotumiwa vibaya kwa mawasiliano ya amri na udhibiti, na jinsi wakala wa Adaptix anavyotumika kwa ajili ya uchujaji wa data na udhibiti wa mbali.

Zaidi ya hayo, tunachambua usimbaji fiche wa tabaka nyingi unaotumika kulinda mzigo wa malipo na jinsi unavyomsaidia mshambuliaji kuepuka kugunduliwa. Blogu pia inatoa viashiria muhimu vya maelewano (IOCs), inaangazia matokeo muhimu kutoka kwa uchambuzi wetu, na inaweka alama ya tabia iliyoonekana kwa mbinu za MITRE ATT&CK ili kuunga mkono ushirikishwaji wa kampeni hii kwa mhusika wa vitisho aliyeunganishwa na China.

Malengo Muhimu

Viwanda Vilivyoathirika

  • Serikali na Sekta ya Umma
  • Utafiti na Elimu
  • Teknolojia na Programu
  • Huduma za Fedha

Mtazamo wa kijiografia

  • Jamhuri ya Czech
  • Taiwan

Mlolongo wa Maambukizi

Matokeo ya Awali

Kama sehemu ya juhudi zetu zinazoendelea za ufuatiliaji wa vitisho, SEQRITE Timu ya maabara ilibaini kumbukumbu ya ZIP yenye shaka kwenye threat inteljukwaa la ulinzi VirusTotal.

Kulingana na telemetri inayopatikana, faili iliwasilishwa kwa mara ya kwanza kutoka Taiwan mnamo Machi 26, 2026. Uwasilishaji huu wa awali unatoa kidokezo muhimu, kwani unaweza kuonyesha eneo ambalo kampeni ilizingatiwa kwa mara ya kwanza au kulenga kikamilifu.

Baada ya kuchanganua yaliyomo kwenye kumbukumbu ya ZIP iliyoondolewa, tulitambua faili kadhaa zinazotiliwa shaka, ikiwa ni pamoja na folda inayoitwa data , faili ya njia ya mkato 計畫申請審查結果通知單.pdf.lnk inayojifanya kuwa hati ya PDF, na faili inayoweza kutekelezwa _計畫申請審查結果通知單.exe iliyofichwa kama faili halali. Jina la faili hutafsiriwa kuwa "Arifa ya Matokeo ya Uhakiki wa Programu ya Mradi," ikidokeza juhudi ya kuonekana kama hati rasmi. Majina ya faili yameandikwa kwa Kichina cha Jadi, kinachotumika sana nchini Taiwan, ambayo inaonyesha zaidi kwamba kampeni hiyo inalenga watumiaji katika eneo hilo.

Baada ya kuchanganua yaliyomo kwenye folda ya data, tulipata faili nyingi zilizohusika katika hatua tofauti za mnyororo wa maambukizi, ikiwa ni pamoja na vyombo vya mzigo wa malipo vilivyosimbwa kwa njia fiche (1.dat na Com.dat), faili za hati (Profile.ps1 na empty.vbs), DLL hasidi inayotumika kwa upakiaji wa pembeni (UnityPlayer.dll), na faili ya PDF ya udanganyifu inayotumika kuvuruga mwathiriwa.

Baada ya kuchanganua faili inayoweza kutekelezwa, tuliona kwamba inazalisha hati ya ziada ya kuvutia iliyoundwa ili kufanana na hati rasmi kutoka Jamhuri ya Cheki. Hati hii itachanganuliwa kwa undani baadaye kwenye blogu, na uwepo wake unaonyesha zaidi kwamba kampeni hiyo pia inawalenga maafisa wa Cheki.

Kuchunguza Hati ya Udanganyifu

Baada ya kuchunguza yaliyomo kwenye kumbukumbu ya ZIP, tuligundua hati ya lure ndani ya data/folda inayoitwa 000b67d70f3876965bb09fd37164b7.pdf. Zaidi ya hayo, baada ya kuchanganua _計畫申請審查結果通知單.exe kuu inayoweza kutekelezwa, tulipata hati nyingine ya lure iliyopachikwa ndani ya jozi yenyewe. Kwa mtazamo wa kwanza, hati zote mbili zinaonekana kufanana kutokana na majina yao, lakini yaliyomo ni tofauti.

Hati ya 1: Chambo kimepatikana ndani ya data/Folda

Faili 000b67d70f3876965bb09fd37164b7.pdf ilitambuliwa ndani ya data/folda na imesimbwa kwa njia fiche kwa kutumia XOR ya baiti moja yenye ufunguo 0xBE. Baada ya kusimbua, tuligundua kuwa hati hiyo imeandikwa kwa Kichina na ina maudhui yanayohusiana na tangazo la programu ya WPS PDF. Licha ya kuwa na muundo wa majina sawa na hati ya lure iliyopachikwa ndani ya kitendakazi, faili hii hairejelewi au kutumika katika hatua yoyote ya mnyororo wa maambukizi.

Hii inaonyesha kwamba hati hiyo inaweza kuwa ilijumuishwa bila kukusudia na mhusika wa vitisho, labda kama mabaki ya bandia kutoka kwa kampeni tofauti, ambapo hati kama hiyo ingeweza kutumika kama udanganyifu.

Hati ya 2: Urembo Uliopachikwa Ndani _計畫申請審查結果通知單.exe

Faili ya udanganyifu imepachikwa ndani ya _計畫申請審查結果通知單.exe inayoweza kutekelezwa na ni hati inayoonyeshwa kwa mwathiriwa wakati wa utekelezaji. Jina la hati ni 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf, ambayo inachanganya mfuatano kama hash na neno la Kicheki ("rezervaci"). Hati hiyo imeandikwa kwa Kicheki na inaonekana kuwa notisi ya miadi kutoka kwa Utawala wa Usalama wa Jamii wa Kicheki (ČSSZ), ambayo huenda imechukuliwa kutoka kwa tovuti rasmi ya cssz.cz. Inajumuisha maelezo kama vile miadi iliyopangwa kwa mtu anayeitwa Zuzana Košková mnamo Machi 16, 2026, na kuifanya ionekane kama hati halisi iliyotolewa na serikali.

Sehemu ya mwisho ya hati inatoa maelekezo ya ziada kwa mpokeaji, ikimwongoza kuhusu la kufanya anapofika ofisini. Inaelezea jinsi ya kupata nambari ya foleni kwa kutumia msimbo wa utambulisho uliotolewa na kumwagiza mtumiaji kusubiri zamu yake, sawa na taratibu za kawaida za miadi.

Hati hiyo pia inajumuisha kiungo cha tovuti rasmi ya Utawala wa Usalama wa Jamii wa Czech (ČSSZ) kwa ajili ya kusimamia au kughairi miadi. Inaonekana iliundwa kwa kuhifadhi au kuchapisha tovuti asili kama PDF.

Katika sehemu inayofuata tutaangalia vipengele vya kiufundi vya kampeni hii.

Ufundi Uchambuzi

Tulipokuwa tukipitia maudhui ya ZIP tuligundua jambo la kuvutia, kulikuwa na njia mbili ambazo mnyororo wa maambukizi ungeweka kando faili hasidi ya DLL ambayo ina mzigo wa malipo, kulingana na faili gani mwathiriwa aliingiliana nayo kwanza.

Katika Njia A , maambukizi huanza wakati mwathiriwa anapobofya faili hasidi ya LNK 計畫申請審查結果通知單.pdf.lnk. Kitendo hiki huanzisha kimya kimya VBScript (empty.vbs), ambayo kisha huzindua hati ya PowerShell (Profile.ps1). Hati ya PowerShell inawajibika kwa kufuta usimbaji fiche 1.dat , kuandika maudhui yaliyofutwa usimbaji fiche kama RuntimeBroker_update.exe, na kuyatekeleza.

Katika Njia B , mwathiriwa huendesha moja kwa moja _計畫申請審查結果通知單.exe. Kitekelezi hiki hufanya kazi kama kichujio kinachotegemea Rust ambacho huondoa vipengele vyote vinavyohitajika peke yake na kisha huzindua RuntimeBroker_update.exe sawa.

Ingawa hatua za awali ni tofauti, njia zote mbili huishia katika hatua moja. RuntimeBroker_update.exe hupakia UnityPlayer.dll hasidi kwa kutumia DLL sideloading, ambayo husababisha utekelezaji wa kipakiaji kinachotegemea Rust tunachokiita RUSTCLOAK . Kisha kipakiaji hiki huondoa usimbaji fiche na kuendesha mzigo wa mwisho wa malipo, AZUREVEIL , wakala wa Adaptix C2.

Hatua ya 1 - Uwasilishaji wa Awali

Njia A: Utekelezaji Unaotegemea LNK

Njia ya kwanza ya uwasilishaji huanza na faili hasidi ya njia ya mkato ya Windows inayoitwa 計畫申請審查結果通知單.pdf.lnk, ambayo hutafsiriwa kuwa "Notisi ya Matokeo ya Uhakiki wa Maombi ya Mradi.pdf." Matumizi ya kiendelezi maradufu ( .pdf.lnk ) ni ya makusudi, na kuifanya faili ionekane kama hati ya kawaida ya PDF.

Faili ya LNK imeundwa kutekeleza wscript.exe kutoka saraka ya mfumo wa Windows, ikipitisha .\data\empty.vbs kama hoja. Badala ya kufungua PDF, njia ya mkato huendesha faili hii ya VBScript kimya kimya chinichini. Wakati huo huo, inatumia aikoni ya Microsoft Edge kuonekana kama hati ya kawaida.

Njia B: Uwasilishaji Unaotegemea Utekelezaji

Mbinu ya pili ya uwasilishaji hutumia kitendakazi kilichokusanywa na Rust kinachoitwa _計畫申請審查結果通知單.exe. Faili hii hufanya kazi kama kidondoshi kamili, ikiwa na vipengele vyote vinavyohitajika vilivyopachikwa ndani yake, kwa hivyo haitegemei faili zozote za nje kutoka kwenye kumbukumbu ya ZIP.

Wakati wa uchanganuzi unaobadilika, tuligundua kuwa mfumo wa binary hufanya vitendo kadhaa peke yake. Kwanza huunda saraka katika %LOCALAPPDATA%\WebViewFixUtility ili kuhifadhi faili zake. Kisha huangusha vipengele vingi, ikiwa ni pamoja na BrowserViewUtility.exe (kitekelezekaji halali kinachotumika kwa upakiaji wa pembeni), UnityPlayer.dll hasidi (RUSTCLOAK), faili ya usanidi iliyosimbwa kwa njia fiche, hati ya udanganyifu (000b67d70f3876965bb09fd37164b7ccrezervaci.pdf), na RuntimeBroker_update.exe.

Hatua ya 2 - Mnyororo wa Vitoneshi Vinavyotegemea Hati

Njia B hushughulikia kila kitu ndani kwa hivyo kuanzia hapa tunazingatia Njia A pekee , mnyororo unaotegemea hati unaopitia vipengele vitatu vya ziada: empty.vbs, Profile.ps1, na 1.dat. Kila moja ya hizi ina jukumu katika kuandaa na kutekeleza mfumo wa mwisho wa binary, RuntimeBroker_update.exe, ambao baadaye hutumika kwa upakiaji wa kando wa DLL.

Mara tu mwathiriwa anapobofya faili ya LNK, empty.vbs hutekelezwa na mnyororo unaotegemea hati huanza. Mtiririko huu huendeshwa kimya kimya chinichini, ukipitisha udhibiti kutoka sehemu moja hadi nyingine bila kuonyesha chochote cha kutiliwa shaka kwa mtumiaji.

Baada ya kuchanganua Hati ya VB tuligundua kuwa ni VBScript ndogo sana yenye kusudi moja ambalo ni kuzindua Profaili.ps1 kwa kutumia PowerShell. Inaendesha PowerShell ikiwa na njia ya kupitisha sera ya utekelezaji iliyowezeshwa na kwenye dirisha lililofichwa, kwa hivyo hakuna kinachoonekana kwa mtumiaji. Hati yenyewe haina mantiki yoyote halisi na inafanya kazi tu kama daraja la hatua inayofuata.

Mantiki kuu ya mnyororo wa maambukizi inashughulikiwa na Profile.ps1. Hati hii inasoma 1.dat kutoka kwa data/ folda na kuifuta kwa kutumia operesheni rahisi ya XOR kwa kutumia kitufe kilicho na msimbo P@ssw0rd_am_2026. Baada ya kufuta msimbo, faili inakuwa RuntimeBroker_update.exe , ambayo kisha huandikwa kwenye diski.

Hati pia huhamisha UnityPlayer.dll na Com.dat kwenye saraka ya %TEMP% ili vipengele vyote vinavyohitajika viwekwe pamoja. Mara tu kila kitu kikiwa tayari, hutekeleza RuntimeBroker_update.exe chinichini na kufungua hati ya udanganyifu ili kumfanya mtumiaji avurugwe.

Faili ya 1.dat si faili inayoweza kutekelezwa mara kwa mara. Ni chombo kilichosimbwa kwa njia fiche cha XOR kinachoshikilia RuntimeBroker_update.exe. Usimbaji fiche ni rahisi na hutumia kitufe kifupi, kinachowezekana kuepuka ugunduzi wa msingi. Mara tu baada ya kusimbwa fiche na Profile.ps1, RuntimeBroker_update.exe halisi inayoweza kutekelezwa huondolewa na kutekelezwa.

Kama ilivyoelezwa hapo awali, kampeni hutumia sehemu mbili tofauti za kuingia kulingana na jinsi mwathiriwa anavyoingiliana na kumbukumbu. Njia zote mbili hatimaye hutoa mzigo sawa, RuntimeBroker_update.exe, lakini jinsi zinavyofanya ni tofauti. Njia A hufuata mnyororo unaotegemea hati wa hatua nyingi ambao huanza wakati mwathiriwa anapobofya faili ya LNK, huku Njia B ikiwa imejitosheleza na inahitaji mwathiriwa kuendesha kitendakazi.

Hatua ya 3 - RUSTCLOAK (Kipakiaji cha Kutu)

Njia zote mbili hukutana hapa na RuntimeBroker_update.exe sasa inafanya kazi. Jambo la kwanza ambalo Windows hufanya ni kutafuta UnityPlayer.dll kwenye folda moja. Mshambuliaji hutumia fursa hii kwa kuweka UnityPlayer.dll hasidi kwenye folda moja. Kwa sababu hii, Windows hupakia DLL ya mshambuliaji badala ya ile halali.

DLL hii, ambayo tunaiita RUSTCLOAK, ni kipakiaji kinachotegemea kutu kinachohusika na kuendelea na mnyororo wa utekelezaji na kuandaa mzigo wa mwisho wa malipo.

Vipengee vya Wasanidi Programu

Mojawapo ya matokeo muhimu wakati wa uchambuzi wetu wa RUSTCLOAK ilikuwa kosa la usalama wa uendeshaji lililofanywa na mhusika wa vitisho. Njia ya ujenzi wa Rust C:\Users\dell2\.cargo\registry\src\ index.crates.io-1949cf8c6b5b557f\ src\decrypt_SM4.rs iliachwa ndani ya jozi kama maandishi wazi, ikifichua maelezo kutoka kwa mfumo wa msanidi programu:

Hii inafichua jina la mtumiaji la Windows la msanidi programu kama dell2 na matoleo maalum ya maktaba yanayotumika kama vile libsm-0.5.1 kwa usimbaji fiche wa SM4 na base64-0.21.7 kwa shughuli za Base64.

Kupinga Uchambuzi: Ugunduzi wa Sandbox

Kabla ya kufanya shughuli yoyote hasidi, RUSTCLOAK huangalia kama inafanya kazi katika mazingira ya sandbox au uchambuzi. Hurejesha jina la kompyuta la mfumo na kulilinganisha na orodha ngumu ya majina zaidi ya 100 ya sandbox na mashine za uchambuzi yanayojulikana.

Ikiwa kilinganishi kitapatikana, kipakiaji hutoka mara moja bila kutekeleza mzigo wa malipo. Orodha hiyo inajumuisha majina yanayotumika sana kama vile DESKTOP-NAKFFMT , JULIA-PC , na ARCHIBALD-PC , ambayo mara nyingi huonekana katika mipangilio ya uchanganuzi otomatiki. Ukaguzi huu husaidia programu hasidi kuepuka kugunduliwa wakati wa uchanganuzi.

Mnyororo wa Kuondoa Usimbaji Fiche wa Tabaka Tatu

Mara tu RUSTCLOAK inapopakiwa, husoma mzigo uliosimbwa kwa njia fiche (Com.dat) kutoka kwenye diski na kuuchakata kupitia tabaka nyingi za usimbaji fiche kabla ya kutekelezwa.

Safu ya 1: Usimbaji fiche Maalum wa RC4 - Hatua ya kwanza hutumia algoriti ya RC4 iliyorekebishwa. Kitufe kinachotumika kwa hatua hii ni: F8 83 40 17 1D 66 AA C2 B0 25 A8 6C A0 DD C4 5A

Safu ya 2: Usimbaji wa Base64 – Baada ya hatua ya RC4, matokeo bado hayawezi kutumika moja kwa moja. Yamesimbwa katika umbizo la Base64, kwa hivyo kipakiaji husimbua ili kupata data halisi ya jozi kwa hatua inayofuata.

Safu ya 3: Usimbaji fiche wa SM4-CBC – Katika hatua ya mwisho, data husimbuliwa kwa kutumia SM4 katika hali ya CBC. Vekta muhimu na ya uanzishaji inayotumika ni:

Ufunguo: CD CE 4F DB 3E 6A F2 44 AC 62 8C F4 96 1F 6B FB
IV: FA 70 B1 81 A0 BA 5D 46 7A 5D 40 DD 99 B6 9B 42

Utekelezaji wa Ndani ya Kumbukumbu kupitia nyuzi za Windows

Mara tu mchakato wa kuondoa usimbaji fiche utakapokamilika, RUSTCLOAK hugawa kumbukumbu kwa kutumia VirtualAlloc na kunakili msimbo wa shell ulioondolewa usimbaji fiche ndani yake. Kisha hubadilisha ruhusa za kumbukumbu kuwa zinazoweza kutekelezwa kwa kutumia VirtualProtect kabla ya kuendesha mzigo wa malipo.

Badala ya kuunda uzi mpya, ambao mara nyingi hufuatiliwa na zana za usalama, hutumia nyuzi za Windows kwa utekelezaji. Kipakiaji huita CreateFiberEx na kisha SwitchToFiber ili kupitisha udhibiti kwenye msimbo wa shell.

Tulipokuwa tukitatua tatizo la kipakiaji, tuliona kwamba hutenga eneo kubwa la kumbukumbu na kunakili mzigo uliosimbwa ndani yake. Tulipoangalia kwa karibu eneo la kumbukumbu, tulitambua kichwa halali cha PE (MZ), tukithibitisha kwamba msimbo wa shellcode una kitendakazi kamili kilichopachikwa ndani yake. Ukubwa wa mzigo huu wa kumbukumbu ulionekana kuwa takriban 103 KB.

Tulitoa faili hii ya PE iliyo kwenye kumbukumbu wakati wa utatuzi wa matatizo, ambayo iligeuka kuwa mzigo wa mwisho, AZUREVEIL . Hii inaonyesha kwamba RUSTCLOAK haitekelezi tu msimbo ghafi wa shell moja kwa moja, badala yake huondoa msimbo fiche na kupakia kumbukumbu kamili inayoweza kutekelezwa na kisha kuhamisha utekelezaji kwake.

Hatua ya 4 - AZUREVEIL (Adaptix C2 Agent)

AZUREVEIL ndiyo mzigo wa mwisho na sehemu ya kuvutia zaidi kitaalamu ya kampeni hii.

Baada ya kuchanganua faili kwa kutumia DIE, tuligundua kuwa AZUREVEIL ni wakala kamili wa Adaptix C2 ulioundwa kama DLL ya biti 64 kwa kutumia MinGW C++.

Wakati wa uchambuzi wa VirusTotal, sampuli iliripotiwa kuwa ni hatari na wachuuzi wengi, huku ugunduzi ukiashiria usanidi uliopachikwa uliounganishwa na familia ya programu hasidi ya Adaptix.

Tuligundua kuwa AZUREVEIL hutatua takriban API 87 za Windows wakati wa utekelezaji kwa kutumia mbinu ya hashing inayotegemea djb2. Inapakia API hizi kutoka kwa maktaba kuu kama vile wininet.dll , Ws2_32.dll , Advapi32.dll , Iphlpapi.dll , na msvcrt.dll.

Mawasiliano ya Hifadhi ya Azure Blob C2

Wakati wa uchambuzi wetu, tuliona kwamba AZUREVEIL hutumia Hifadhi ya Microsoft Azure Blob kwa mawasiliano ya amri na udhibiti. Sehemu ya kuvutia ni utaratibu wa C2 kwa sababu hakuna seva ya kawaida ya C2 hata kidogo. Programu hasidi inazungumza tu na Hifadhi ya Azure Blob, huduma ile ile inayotumiwa na maelfu ya makampuni halali duniani kote.

Sehemu ya Mwisho ya C2: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net

Badala ya kutumia modeli ya kawaida ya C2 inayotegemea kuvuta, AZUREVEIL hufuata mbinu ya kudondosha data bila kuathiri. Mshambuliaji na mfumo ulioambukizwa hawawasiliani moja kwa moja. Badala yake, pande zote mbili hutumia chombo kimoja cha kuhifadhi cha Azure ili kubadilishana data.

Wakala hupakia mara kwa mara taa ndogo iliyosimbwa kwa njia fiche (karibu baiti 124) ili kuashiria kuwa inafanya kazi. Kisha mshambuliaji huweka amri kwenye chombo hicho hicho. AZUREVEIL hupata amri hizi, huzifuta, huzitekeleza, na hupakia matokeo kama matone yaliyosimbwa kwa njia fiche.

Uwezo wa Kuamuru wa AZUREVEIL

Wakati wa uchambuzi wetu tuli na wenye nguvu, tulitambua amri 36 zinazoungwa mkono na AZUREVEIL , zikihusisha shughuli mbalimbali za baada ya unyonyaji. Uwezo huu humruhusu mshambuliaji kudhibiti kikamilifu mfumo ulioambukizwa, kufanya wizi wa data, na kusonga kando kwenye mtandao.

Uendeshaji wa Mfumo wa Faili

  • Orodhesha yaliyomo kwenye saraka na viendeshi vya kimantiki
  • Soma, sogeza, badilisha jina, na ufute faili
  • Toa faili kwenye Hifadhi ya Azure Blob
  • Weka faili kutoka C2 hadi kwenye mfumo wa mwathirika
  • Upakuaji wa faili za foleni

Udhibiti wa Mchakato na Shell

  • Tekeleza amri za ganda
  • Orodhesha michakato ya uendeshaji na mabomba yaliyopewa majina
  • Sanidi na umalize michakato
  • Kuua michakato au kufunga mabomba

Mtandao na Upigaji Kura

  • Usambazaji wa mlango na udhibiti wa proksi wa SOCKS
  • Miunganisho ya TCP na UDP
  • Mawasiliano ya bomba yaliyopewa jina
  • Uhesabuji wa adapta ya mtandao (MAC, IP, aina)

Usimamizi wa C2

  • Sanidi upya mipangilio ya C2 wakati wa utekelezaji
  • Dhibiti hali ya uhamishaji wa faili
  • Rejesha muda wa kufanya kazi kwa mfumo

Utekelezaji wa Msimbo wa Ndani ya Kumbukumbu

  • Tekeleza Faili za Kitu cha Beacon (BOF) kabisa
    katika kumbukumbu bila kuandika kwenye diski

Injini ya Utekelezaji ya BOF

Amri 0x32 ilivutia umakini wetu wakati wa uchanganuzi tuli. Mwanzoni ilionekana kama utaratibu wa sindano wa jumla, lakini baada ya kuchanganua msimbo wa uhamisho tuligundua kuwa ulikuwa zaidi ya hapo.

Kitendakazi kilikuwa kinasoma data katika sehemu ya +2 ​​kwa hesabu ya sehemu na sehemu ya +12 kwa hesabu ya alama, sehemu zile zile zilizoainishwa katika umbizo la kawaida la faili ya COFF. Ili kuthibitisha hili, tulikusanya faili halisi ya kitu cha AMD64 COFF kwenye mashine yetu ya uchambuzi na kulinganisha muundo wake dhidi ya kichanganuzi.

BOF inapopokelewa, AZUREVEIL kwanza hugawa kumbukumbu na kupakia sehemu tofauti za faili ya kitu ndani yake. Kisha huchakata uhamishaji unaohitajika na kutatua marejeleo ya vitendakazi kwa kutumia utafutaji wake wa ndani unaotegemea hash. Baada ya kuweka kila kitu, kipakiaji hutekeleza sehemu ya kuingia ya BOF moja kwa moja ndani ya mchakato wa wakala.

Matokeo yoyote yanayotokana wakati wa utekelezaji hunaswa kwa kutumia bomba lililopewa jina na kisha hutumwa kwa mshambuliaji kupitia Hifadhi ya Azure Blob. Hii humruhusu mshambuliaji kuendesha vitendaji vya ziada kwenye mfumo na kupata matokeo tena, yote huku yakibaki kabisa kwenye kumbukumbu.

Miundombinu na Sifa

Wakati wa uchambuzi wetu, tuliona kwamba AZUREVEIL huwasiliana kikamilifu kupitia Hifadhi ya Microsoft Azure Blob, na kutumia vibaya miundombinu halali ya wingu kwa amri na udhibiti. Badala ya kutumia seva ya kawaida ya C2, mshambuliaji hutegemea akaunti maalum ya hifadhi ya Azure: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net

Uchambuzi zaidi ulifunua maelezo yafuatayo kuhusu usanidi wa hifadhi:

Kontena: /noti/ats/
Umbizo la Blobu: {agent_id}/{timestamp1}_{timestamp2}.bin
Kitambulisho cha Wakala: 345831bc
Lango: 443 (HTTPS)

Mawasiliano yote hufanyika kupitia HTTPS kwenye lango 443, jambo ambalo hufanya trafiki kuingiliana na shughuli za kawaida za Azure. Kwa kuwa blob.core.windows.net inatumiwa sana na programu halali, mbinu hii husaidia mshambuliaji kuepuka ugunduzi wa kiwango cha mtandao.

Pia tulitambua tokeni ya Saini ya Ufikiaji Iliyoshirikiwa (SAS) iliyo na msimbo mgumu iliyopatikana ndani ya blob iliyosimbwa ambayo imeangushwa na _計畫申請審查結果通知單.exe inayoweza kutekelezwa, ambayo hutumika kuthibitisha shughuli zote kwenye akaunti ya hifadhi:

sv=2024-11-04&ss=b&srt=sco&sp=rwdlaciytfx&st=2026-03-19T09:20:44Z&se=2027-03-19T17:35:44Z&spr=https&sig=ECJjJIIE9Ou75dwiHhliC4fWccdBpLX9u580AX9TGwY=

Tokeni hiyo ni halali kwa mwaka mmoja, kuanzia Machi 19, 2026 hadi Machi 19, 2027. Kipindi hiki kirefu cha uhalali kinaonyesha kwamba mshambuliaji alikusudia kudumisha ufikiaji endelevu kwa muda mrefu. Ruhusa zinazohusiana na tokeni huruhusu mwingiliano kamili na chombo cha kuhifadhi, ikiwa ni pamoja na shughuli za kusoma, kuandika, kufuta, na kupakia.

Kulingana na TTPs, zana, na ulengaji ulioonekana katika kampeni hii yote, tunatathmini kwa ujasiri wa wastani kwamba inahusishwa na mhusika wa vitisho anayeishi China. Hata hivyo, hatuihusishi na kundi lolote maalum linalojulikana, kwani kampeni hiyo inajumuisha mbinu ambazo hazijarekodiwa hapo awali katika shughuli za APT za Kichina zinazojulikana hadharani.

Hitimisho

Operesheni Dragon Weave ni kampeni ya ujasusi inayolengwa. Mojawapo ya vipengele vya kipekee vya kampeni hii ni matumizi yake ya Hifadhi ya Microsoft Azure Blob kama chaneli ya C2 isiyo na kikomo. Badala ya kuzungumza na seva ya kawaida ya C2, programu hasidi huchanganya trafiki yake na shughuli za kawaida za wingu, ambayo inafanya iwe vigumu zaidi kugundua. Mzigo wa mwisho, AZUREVEIL, ni wakala kamili wa Adaptix C2 mwenye amri 36 za baada ya unyonyaji. Pamoja na uwezo wa utekelezaji wa BOF katika kumbukumbu, humpa mshambuliaji uhuru mwingi wa kuendesha msimbo wa ziada na kudhibiti mfumo bila kuacha mengi nyuma kwenye diski.

Pia tuliona kwamba kampeni hiyo inalenga Jamhuri ya Cheki na Taiwan, kwa kutumia hati maalum za uwindaji wa samaki. Hii inaonyesha kwamba operesheni hiyo imepangwa na kulengwa badala ya nasibu. Kulingana na matumizi ya zana na mbinu tofauti, tunatathmini kwamba kampeni hii inahusishwa na mhusika tishio mwenye makao yake China.

SEQRITE ulinzi

Lnk.Trojan.50646.GC

Trojan.Agent.S38943638

Hati.Trojan.50655.SL

Hati.Trojan.50650.SL

Viashiria vya Maelewano (IOCs)

Jina la Faili la SHA-256

096372d19b4787e989f44e04c5ecc29885aa927c34ae8666628d6c0eb20bb447 計畫申請審查結果通知單.pdf.lnk
1c56228cbd1bdebb9e5ea55c2749150fee06c865ede4a3754e8bd6843e51d2d4 計畫申請審查結果通知單.exe
080ab9bc2893ba7bad354551604a667af40ed2ae2d042d2323c2bd9ad3122192 UnityPlayer.dll
5ed14c2b7f7433a1a72dd6b668413f935a217ba10b69d89b774a82990fa12fe1 Kivinjari cha MwonekanoUtility.exe
61f7d9cd2d8ce7df950639b23ce90085b300b0c6dd0d8d934bba8fdecb670f15 RuntimeBroker_update.exe
24aa4e780ccd66cef13da9ef98c32954105cf2a32ec643efab0ba1aa2d6352f4 Com.dat
02542a49b3bd6bd2795afb67840acb4557b17e017f7503dd03ebe3aeeb28720e 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf
8ae7c82a3e4f742777e590b25a1c563d19bd9bcba2a387d004aae72c4b2828f9 000b67d70f3876965bb09fd37164b7.pdf
047687548605734348792e2a9d771b6cba42facd0d0d7d44d778290a25848574 1.dat
a4e9f9919d62589b57cfa08c9ccb89e386b09f683271373413cd8e8c8c7d1c5a tupu.vbs
823d5969db3f3b72ebbdce1b78752717ea849884a0fb40d86146416c38e128de Wasifu.ps1
783661d0f7edb338d2d50be087764d82dbbc9ee7989ddc57db1801e4ec9045b0 azureveil.exe

Kiashiria cha Mtandao

Maelezo ya Kiashiria

note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net Hifadhi ya Azure Blob C2

Ramani ya MITER ATT&CK

Mbinu Kitambulisho cha Mbinu Jina la Mbinu
Ufikiaji wa Awali T1566.001 Kiambatisho cha ulaghai
Utekelezaji T1204.002 Faili hasidi - utekelezaji wa mtumiaji
T1059.001 PowerShell
T1059.005 Visual Basic
Ukwepaji wa Ulinzi T1574.002 Upakiaji wa upande wa DLL
T1027 Faili au taarifa zilizofichwa
T1055 Kuingiza mchakato
T1497.001 Ubadilishaji wa data mtandaoni/ukwepaji wa kisanduku cha mchanga
T1620 Upakiaji wa msimbo wa kutafakari
Discovery T1083 Ugunduzi wa faili na saraka
T1057 Ugunduzi wa mchakato
T1016 Ugunduzi wa usanidi wa mtandao wa mfumo
T1082 Ugunduzi wa taarifa za mfumo
Amri na Udhibiti T1102.001 Huduma ya wavuti - kitatuzi cha matone kisicho na kikomo
T1573 Kituo kilichosimbwa kwa njia fiche
T1090 Wakala
T1105 Uhamisho wa zana za kuingia
exfiltration T1041 Kuchuja kupitia njia ya C2

Waandishi

Priya Patel

Kartikkumar Jivani

 Baada uliopitaOperesheni XENOFISCAL: SideCopy inayotumia lengo la XenoRAT linaloendelea...
Post ijayo  Mbinu Bora za Kukabiliana na Matukio kwa Mashambulizi ya Ransomware kwa Kupunguza...
Priya Patel

Kuhusu Priya Patel

...

Makala na Priya Patel »

Related Posts

  • Kutumia Vibaya Mifumo ya Kazi ya Biashara Inayoaminika: Kampeni ya Mwizi wa Phantom wa Hatua Nyingi

    Julai 22, 2026
  • Nyuma ya Marejesho: Kutoka kwa Ulaghai wa GST hadi Remcos RAT Kupitia Mnyororo wa Maambukizi wa .NET wa Hatua Nyingi

    Julai 17, 2026
  • Operesheni ShadowRecruit: Kampeni ya Programu Hasidi Yenye Mada ya Kuajiri Ikitumia UdhibitiR na Majedwali ya Google Kulenga Watafuta Kazi wa India

    Julai 14, 2026
Waandishi Walioangaziwa
  • Seqrite
    Seqrite

    Seqrite ni mtoa huduma anayeongoza wa suluhisho za usalama wa mtandao wa biashara. Kwa kuzingatia...

    Soma makala zaidi na Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Mimi ni mwandishi mahiri ambaye anafurahia kuunda maudhui kuhusu teknolojia zinazoibuka na...

    Soma nakala zaidi za Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Mimi ni mpenda usalama wa mtandao na mwandishi aliyejitolea. Kwa ustadi...

    Soma makala zaidi kutoka kwa Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ni Mkurugenzi Mkuu Mtendaji wa Quick Heal Technologies...

    Soma makala zaidi kutoka kwa Sanjay Katkar
mada
anayeweza (25) Mashambulizi ya mtandao (36) it-mashambulizi (58) cyberattack (16) cyberattacks (15) Usalama (341) usalama it (34) Tishio la mtandao (33) vitisho it (51) uvunjaji wa data (56) uvunjaji wa data (29) hasara data (28) kuzuia kupoteza data (34) data privacy (16) ulinzi wa data (34) usalama wa data (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) usalama wa mwisho (113) Usalama wa biashara (20) Tumia (13) GDPR (14) zisizo (76) uchambuzi wa programu hasidi (14) shambulio hasidi (23) MDM (27) microsoft (15) MITER AT&CK (14) Usalama wa mtandao (26) Hadaa (30) ransomware (69) shambulio la kujitolea (31) mashambulizi ya fidia (31) ulinzi wa ukombozi (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Huduma (16) kugundua tishio (14) Threat Intelligence (21) UTM (34) Mazingira magumu (16) uaminifu sifuri (13)
Seqrite Labs

Mtoa huduma mkuu wa biashara wa suluhu za usalama wa IT hurahisisha sehemu ya mwisho, data na usalama wa mtandao kwa uzuiaji wa vitisho vya kiwango cha juu zaidi, ugunduzi na majibu ulimwenguni kote.

Soma Zaidi Kuhusu Seqrite

Kufuata yetu:

Kujiunga na jarida letu

Pata habari kuhusu mitindo na maarifa ya hivi punde ya usalama wa mtandao.

Upakiaji
Bidhaa na Huduma
  • Wingu
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Juu ya Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Jukwaa
  • Malware Analysis Platform
  • Biashara Ndogo
  • SOHO Total Edition
  • Huduma
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Usalama wa Mtandao & Data Privacy Ufahamu
rasilimali
  • blogs
  • Whitepapers
  • Datasheets
  • Ripoti za Tishio
  • Miongozo ya
  • PoV
  • uelewa Data Privacy
  • Mazungumzo ya DPDP
  • Sera na Uzingatiaji
  • EULA
  • GoDeep.AI
  • SIA
  • Saa ya Faragha
Wasiliana Nasi
  • Ofisi zilizosajiliwa
  • Wacha tuzungumze kuhusu Usalama wa Mtandao
Msaada
  • Msaada wa kiufundi
  • Pakua Programu
  • Kisasishaji cha Nje ya Mtandao
  • Kuboresha Firmware
  • Upgrades
  • Hati ya Bidhaa
Kuhusu Sisi
  • kuhusu Seqrite
  • Uongozi
  • Tuzo na Utambuzi
  • Chumba cha habari
Partner
  • Mshirika wa Mpango
  • Tafuta Mshirika
  • Kuwa Mshirika
  • Seqrite vyeti

© 2026 Quick Heal Technologies Ltd.

Wa tovuti Sera ya faragha Taarifa za kisheria Sera za Vidakuzi Masharti ya matumizi