Yaliyomo
- kuanzishwa
- Malengo Muhimu
- Viwanda Vilivyoathirika
- Mtazamo wa kijiografia
- Mlolongo wa Maambukizi
- Matokeo ya Awali
- Kuchunguza Hati ya Udanganyifu
- Ufundi Uchambuzi
- Hatua ya 1 - Uwasilishaji wa Awali
- Njia A: Utekelezaji Unaotegemea LNK
- Njia B: Uwasilishaji Unaotegemea Utekelezaji
- Hatua ya 2 - Mnyororo wa Vitoneshi Vinavyotegemea Hati
- Hatua ya 3 - RUSTCLOAK (Kipakiaji cha Kutu)
- Hatua ya 4 - AZUREVEIL (Adaptix C2 Agent)
- Hatua ya 1 - Uwasilishaji wa Awali
- Miundombinu na Sifa
- Hitimisho
- SEQRITE ulinzi
- Viashiria vya Maelewano (IOCs)
- Ramani ya MITER ATT&CK
- Waandishi
kuanzishwa
The Seqrite Timu ya APT imekuwa ikifuatilia vitisho kote ulimwenguni. Wakati wa uchambuzi wetu wa hivi karibuni, tulibaini kampeni ya ulaghai inayolenga maafisa na raia katika Jamhuri ya Cheki na Taiwan. Tuliona hati moja ya chambo pamoja na mabaki mengi yanayounga mkono ambayo yanaonyesha kwa dhati kwamba kampeni hiyo inalenga maeneo haya haswa, kwani faili zinaiga mawasiliano rasmi kwa karibu.
Shambulio huanza na kiambatisho cha ZIP. Kinapotolewa, kumbukumbu ina faili nyingi zinazoonekana kuwa halali lakini kwa kweli ni sehemu ya mnyororo wa maambukizi ulioundwa ili kutekeleza upakiaji hasidi chinichini.
Blogu hii inatoa muhtasari wa kina wa mchakato mzima wa maambukizi na inaelezea jinsi mshambuliaji anavyotumia njia mbili tofauti za uwasilishaji kutekeleza mzigo. Pia inachunguza jinsi huduma zinazoaminika kama vile Microsoft Azure Blob Storage zinavyotumiwa vibaya kwa mawasiliano ya amri na udhibiti, na jinsi wakala wa Adaptix anavyotumika kwa ajili ya uchujaji wa data na udhibiti wa mbali.
Zaidi ya hayo, tunachambua usimbaji fiche wa tabaka nyingi unaotumika kulinda mzigo wa malipo na jinsi unavyomsaidia mshambuliaji kuepuka kugunduliwa. Blogu pia inatoa viashiria muhimu vya maelewano (IOCs), inaangazia matokeo muhimu kutoka kwa uchambuzi wetu, na inaweka alama ya tabia iliyoonekana kwa mbinu za MITRE ATT&CK ili kuunga mkono ushirikishwaji wa kampeni hii kwa mhusika wa vitisho aliyeunganishwa na China.
Malengo Muhimu
Viwanda Vilivyoathirika
- Serikali na Sekta ya Umma
- Utafiti na Elimu
- Teknolojia na Programu
- Huduma za Fedha
Mtazamo wa kijiografia
- Jamhuri ya Czech
- Taiwan
Mlolongo wa Maambukizi

Matokeo ya Awali
Kama sehemu ya juhudi zetu zinazoendelea za ufuatiliaji wa vitisho, SEQRITE Timu ya maabara ilibaini kumbukumbu ya ZIP yenye shaka kwenye threat inteljukwaa la ulinzi VirusTotal.

Kulingana na telemetri inayopatikana, faili iliwasilishwa kwa mara ya kwanza kutoka Taiwan mnamo Machi 26, 2026. Uwasilishaji huu wa awali unatoa kidokezo muhimu, kwani unaweza kuonyesha eneo ambalo kampeni ilizingatiwa kwa mara ya kwanza au kulenga kikamilifu.

Baada ya kuchanganua yaliyomo kwenye kumbukumbu ya ZIP iliyoondolewa, tulitambua faili kadhaa zinazotiliwa shaka, ikiwa ni pamoja na folda inayoitwa data , faili ya njia ya mkato 計畫申請審查結果通知單.pdf.lnk inayojifanya kuwa hati ya PDF, na faili inayoweza kutekelezwa _計畫申請審查結果通知單.exe iliyofichwa kama faili halali. Jina la faili hutafsiriwa kuwa "Arifa ya Matokeo ya Uhakiki wa Programu ya Mradi," ikidokeza juhudi ya kuonekana kama hati rasmi. Majina ya faili yameandikwa kwa Kichina cha Jadi, kinachotumika sana nchini Taiwan, ambayo inaonyesha zaidi kwamba kampeni hiyo inalenga watumiaji katika eneo hilo.

Baada ya kuchanganua yaliyomo kwenye folda ya data, tulipata faili nyingi zilizohusika katika hatua tofauti za mnyororo wa maambukizi, ikiwa ni pamoja na vyombo vya mzigo wa malipo vilivyosimbwa kwa njia fiche (1.dat na Com.dat), faili za hati (Profile.ps1 na empty.vbs), DLL hasidi inayotumika kwa upakiaji wa pembeni (UnityPlayer.dll), na faili ya PDF ya udanganyifu inayotumika kuvuruga mwathiriwa.
Baada ya kuchanganua faili inayoweza kutekelezwa, tuliona kwamba inazalisha hati ya ziada ya kuvutia iliyoundwa ili kufanana na hati rasmi kutoka Jamhuri ya Cheki. Hati hii itachanganuliwa kwa undani baadaye kwenye blogu, na uwepo wake unaonyesha zaidi kwamba kampeni hiyo pia inawalenga maafisa wa Cheki.
Kuchunguza Hati ya Udanganyifu
Baada ya kuchunguza yaliyomo kwenye kumbukumbu ya ZIP, tuligundua hati ya lure ndani ya data/folda inayoitwa 000b67d70f3876965bb09fd37164b7.pdf. Zaidi ya hayo, baada ya kuchanganua _計畫申請審查結果通知單.exe kuu inayoweza kutekelezwa, tulipata hati nyingine ya lure iliyopachikwa ndani ya jozi yenyewe. Kwa mtazamo wa kwanza, hati zote mbili zinaonekana kufanana kutokana na majina yao, lakini yaliyomo ni tofauti.
Hati ya 1: Chambo kimepatikana ndani ya data/Folda

Faili 000b67d70f3876965bb09fd37164b7.pdf ilitambuliwa ndani ya data/folda na imesimbwa kwa njia fiche kwa kutumia XOR ya baiti moja yenye ufunguo 0xBE. Baada ya kusimbua, tuligundua kuwa hati hiyo imeandikwa kwa Kichina na ina maudhui yanayohusiana na tangazo la programu ya WPS PDF. Licha ya kuwa na muundo wa majina sawa na hati ya lure iliyopachikwa ndani ya kitendakazi, faili hii hairejelewi au kutumika katika hatua yoyote ya mnyororo wa maambukizi.
Hii inaonyesha kwamba hati hiyo inaweza kuwa ilijumuishwa bila kukusudia na mhusika wa vitisho, labda kama mabaki ya bandia kutoka kwa kampeni tofauti, ambapo hati kama hiyo ingeweza kutumika kama udanganyifu.
Hati ya 2: Urembo Uliopachikwa Ndani _計畫申請審查結果通知單.exe

Faili ya udanganyifu imepachikwa ndani ya _計畫申請審查結果通知單.exe inayoweza kutekelezwa na ni hati inayoonyeshwa kwa mwathiriwa wakati wa utekelezaji. Jina la hati ni 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf, ambayo inachanganya mfuatano kama hash na neno la Kicheki ("rezervaci"). Hati hiyo imeandikwa kwa Kicheki na inaonekana kuwa notisi ya miadi kutoka kwa Utawala wa Usalama wa Jamii wa Kicheki (ČSSZ), ambayo huenda imechukuliwa kutoka kwa tovuti rasmi ya cssz.cz. Inajumuisha maelezo kama vile miadi iliyopangwa kwa mtu anayeitwa Zuzana Košková mnamo Machi 16, 2026, na kuifanya ionekane kama hati halisi iliyotolewa na serikali.
Sehemu ya mwisho ya hati inatoa maelekezo ya ziada kwa mpokeaji, ikimwongoza kuhusu la kufanya anapofika ofisini. Inaelezea jinsi ya kupata nambari ya foleni kwa kutumia msimbo wa utambulisho uliotolewa na kumwagiza mtumiaji kusubiri zamu yake, sawa na taratibu za kawaida za miadi.
Hati hiyo pia inajumuisha kiungo cha tovuti rasmi ya Utawala wa Usalama wa Jamii wa Czech (ČSSZ) kwa ajili ya kusimamia au kughairi miadi. Inaonekana iliundwa kwa kuhifadhi au kuchapisha tovuti asili kama PDF.
Katika sehemu inayofuata tutaangalia vipengele vya kiufundi vya kampeni hii.
Ufundi Uchambuzi
Tulipokuwa tukipitia maudhui ya ZIP tuligundua jambo la kuvutia, kulikuwa na njia mbili ambazo mnyororo wa maambukizi ungeweka kando faili hasidi ya DLL ambayo ina mzigo wa malipo, kulingana na faili gani mwathiriwa aliingiliana nayo kwanza.
Katika Njia A , maambukizi huanza wakati mwathiriwa anapobofya faili hasidi ya LNK 計畫申請審查結果通知單.pdf.lnk. Kitendo hiki huanzisha kimya kimya VBScript (empty.vbs), ambayo kisha huzindua hati ya PowerShell (Profile.ps1). Hati ya PowerShell inawajibika kwa kufuta usimbaji fiche 1.dat , kuandika maudhui yaliyofutwa usimbaji fiche kama RuntimeBroker_update.exe, na kuyatekeleza.
Katika Njia B , mwathiriwa huendesha moja kwa moja _計畫申請審查結果通知單.exe. Kitekelezi hiki hufanya kazi kama kichujio kinachotegemea Rust ambacho huondoa vipengele vyote vinavyohitajika peke yake na kisha huzindua RuntimeBroker_update.exe sawa.
Ingawa hatua za awali ni tofauti, njia zote mbili huishia katika hatua moja. RuntimeBroker_update.exe hupakia UnityPlayer.dll hasidi kwa kutumia DLL sideloading, ambayo husababisha utekelezaji wa kipakiaji kinachotegemea Rust tunachokiita RUSTCLOAK . Kisha kipakiaji hiki huondoa usimbaji fiche na kuendesha mzigo wa mwisho wa malipo, AZUREVEIL , wakala wa Adaptix C2.
Hatua ya 1 - Uwasilishaji wa Awali
Njia A: Utekelezaji Unaotegemea LNK
Njia ya kwanza ya uwasilishaji huanza na faili hasidi ya njia ya mkato ya Windows inayoitwa 計畫申請審查結果通知單.pdf.lnk, ambayo hutafsiriwa kuwa "Notisi ya Matokeo ya Uhakiki wa Maombi ya Mradi.pdf." Matumizi ya kiendelezi maradufu ( .pdf.lnk ) ni ya makusudi, na kuifanya faili ionekane kama hati ya kawaida ya PDF.

Faili ya LNK imeundwa kutekeleza wscript.exe kutoka saraka ya mfumo wa Windows, ikipitisha .\data\empty.vbs kama hoja. Badala ya kufungua PDF, njia ya mkato huendesha faili hii ya VBScript kimya kimya chinichini. Wakati huo huo, inatumia aikoni ya Microsoft Edge kuonekana kama hati ya kawaida.
Njia B: Uwasilishaji Unaotegemea Utekelezaji
Mbinu ya pili ya uwasilishaji hutumia kitendakazi kilichokusanywa na Rust kinachoitwa _計畫申請審查結果通知單.exe. Faili hii hufanya kazi kama kidondoshi kamili, ikiwa na vipengele vyote vinavyohitajika vilivyopachikwa ndani yake, kwa hivyo haitegemei faili zozote za nje kutoka kwenye kumbukumbu ya ZIP.

Wakati wa uchanganuzi unaobadilika, tuligundua kuwa mfumo wa binary hufanya vitendo kadhaa peke yake. Kwanza huunda saraka katika %LOCALAPPDATA%\WebViewFixUtility ili kuhifadhi faili zake. Kisha huangusha vipengele vingi, ikiwa ni pamoja na BrowserViewUtility.exe (kitekelezekaji halali kinachotumika kwa upakiaji wa pembeni), UnityPlayer.dll hasidi (RUSTCLOAK), faili ya usanidi iliyosimbwa kwa njia fiche, hati ya udanganyifu (000b67d70f3876965bb09fd37164b7ccrezervaci.pdf), na RuntimeBroker_update.exe.
Hatua ya 2 - Mnyororo wa Vitoneshi Vinavyotegemea Hati
Njia B hushughulikia kila kitu ndani kwa hivyo kuanzia hapa tunazingatia Njia A pekee , mnyororo unaotegemea hati unaopitia vipengele vitatu vya ziada: empty.vbs, Profile.ps1, na 1.dat. Kila moja ya hizi ina jukumu katika kuandaa na kutekeleza mfumo wa mwisho wa binary, RuntimeBroker_update.exe, ambao baadaye hutumika kwa upakiaji wa kando wa DLL.
Mara tu mwathiriwa anapobofya faili ya LNK, empty.vbs hutekelezwa na mnyororo unaotegemea hati huanza. Mtiririko huu huendeshwa kimya kimya chinichini, ukipitisha udhibiti kutoka sehemu moja hadi nyingine bila kuonyesha chochote cha kutiliwa shaka kwa mtumiaji.

Baada ya kuchanganua Hati ya VB tuligundua kuwa ni VBScript ndogo sana yenye kusudi moja ambalo ni kuzindua Profaili.ps1 kwa kutumia PowerShell. Inaendesha PowerShell ikiwa na njia ya kupitisha sera ya utekelezaji iliyowezeshwa na kwenye dirisha lililofichwa, kwa hivyo hakuna kinachoonekana kwa mtumiaji. Hati yenyewe haina mantiki yoyote halisi na inafanya kazi tu kama daraja la hatua inayofuata.

Mantiki kuu ya mnyororo wa maambukizi inashughulikiwa na Profile.ps1. Hati hii inasoma 1.dat kutoka kwa data/ folda na kuifuta kwa kutumia operesheni rahisi ya XOR kwa kutumia kitufe kilicho na msimbo P@ssw0rd_am_2026. Baada ya kufuta msimbo, faili inakuwa RuntimeBroker_update.exe , ambayo kisha huandikwa kwenye diski.
Hati pia huhamisha UnityPlayer.dll na Com.dat kwenye saraka ya %TEMP% ili vipengele vyote vinavyohitajika viwekwe pamoja. Mara tu kila kitu kikiwa tayari, hutekeleza RuntimeBroker_update.exe chinichini na kufungua hati ya udanganyifu ili kumfanya mtumiaji avurugwe.
Faili ya 1.dat si faili inayoweza kutekelezwa mara kwa mara. Ni chombo kilichosimbwa kwa njia fiche cha XOR kinachoshikilia RuntimeBroker_update.exe. Usimbaji fiche ni rahisi na hutumia kitufe kifupi, kinachowezekana kuepuka ugunduzi wa msingi. Mara tu baada ya kusimbwa fiche na Profile.ps1, RuntimeBroker_update.exe halisi inayoweza kutekelezwa huondolewa na kutekelezwa.
Kama ilivyoelezwa hapo awali, kampeni hutumia sehemu mbili tofauti za kuingia kulingana na jinsi mwathiriwa anavyoingiliana na kumbukumbu. Njia zote mbili hatimaye hutoa mzigo sawa, RuntimeBroker_update.exe, lakini jinsi zinavyofanya ni tofauti. Njia A hufuata mnyororo unaotegemea hati wa hatua nyingi ambao huanza wakati mwathiriwa anapobofya faili ya LNK, huku Njia B ikiwa imejitosheleza na inahitaji mwathiriwa kuendesha kitendakazi.
Hatua ya 3 - RUSTCLOAK (Kipakiaji cha Kutu)

Njia zote mbili hukutana hapa na RuntimeBroker_update.exe sasa inafanya kazi. Jambo la kwanza ambalo Windows hufanya ni kutafuta UnityPlayer.dll kwenye folda moja. Mshambuliaji hutumia fursa hii kwa kuweka UnityPlayer.dll hasidi kwenye folda moja. Kwa sababu hii, Windows hupakia DLL ya mshambuliaji badala ya ile halali.

DLL hii, ambayo tunaiita RUSTCLOAK, ni kipakiaji kinachotegemea kutu kinachohusika na kuendelea na mnyororo wa utekelezaji na kuandaa mzigo wa mwisho wa malipo.
Vipengee vya Wasanidi Programu

Mojawapo ya matokeo muhimu wakati wa uchambuzi wetu wa RUSTCLOAK ilikuwa kosa la usalama wa uendeshaji lililofanywa na mhusika wa vitisho. Njia ya ujenzi wa Rust C:\Users\dell2\.cargo\registry\src\ index.crates.io-1949cf8c6b5b557f\ src\decrypt_SM4.rs iliachwa ndani ya jozi kama maandishi wazi, ikifichua maelezo kutoka kwa mfumo wa msanidi programu:
Hii inafichua jina la mtumiaji la Windows la msanidi programu kama dell2 na matoleo maalum ya maktaba yanayotumika kama vile libsm-0.5.1 kwa usimbaji fiche wa SM4 na base64-0.21.7 kwa shughuli za Base64.
Kupinga Uchambuzi: Ugunduzi wa Sandbox
Kabla ya kufanya shughuli yoyote hasidi, RUSTCLOAK huangalia kama inafanya kazi katika mazingira ya sandbox au uchambuzi. Hurejesha jina la kompyuta la mfumo na kulilinganisha na orodha ngumu ya majina zaidi ya 100 ya sandbox na mashine za uchambuzi yanayojulikana.

Ikiwa kilinganishi kitapatikana, kipakiaji hutoka mara moja bila kutekeleza mzigo wa malipo. Orodha hiyo inajumuisha majina yanayotumika sana kama vile DESKTOP-NAKFFMT , JULIA-PC , na ARCHIBALD-PC , ambayo mara nyingi huonekana katika mipangilio ya uchanganuzi otomatiki. Ukaguzi huu husaidia programu hasidi kuepuka kugunduliwa wakati wa uchanganuzi.
Mnyororo wa Kuondoa Usimbaji Fiche wa Tabaka Tatu
Mara tu RUSTCLOAK inapopakiwa, husoma mzigo uliosimbwa kwa njia fiche (Com.dat) kutoka kwenye diski na kuuchakata kupitia tabaka nyingi za usimbaji fiche kabla ya kutekelezwa.
Safu ya 1: Usimbaji fiche Maalum wa RC4 - Hatua ya kwanza hutumia algoriti ya RC4 iliyorekebishwa. Kitufe kinachotumika kwa hatua hii ni: F8 83 40 17 1D 66 AA C2 B0 25 A8 6C A0 DD C4 5A
Safu ya 2: Usimbaji wa Base64 – Baada ya hatua ya RC4, matokeo bado hayawezi kutumika moja kwa moja. Yamesimbwa katika umbizo la Base64, kwa hivyo kipakiaji husimbua ili kupata data halisi ya jozi kwa hatua inayofuata.
Safu ya 3: Usimbaji fiche wa SM4-CBC – Katika hatua ya mwisho, data husimbuliwa kwa kutumia SM4 katika hali ya CBC. Vekta muhimu na ya uanzishaji inayotumika ni:
Ufunguo: CD CE 4F DB 3E 6A F2 44 AC 62 8C F4 96 1F 6B FB
IV: FA 70 B1 81 A0 BA 5D 46 7A 5D 40 DD 99 B6 9B 42
Utekelezaji wa Ndani ya Kumbukumbu kupitia nyuzi za Windows

Mara tu mchakato wa kuondoa usimbaji fiche utakapokamilika, RUSTCLOAK hugawa kumbukumbu kwa kutumia VirtualAlloc na kunakili msimbo wa shell ulioondolewa usimbaji fiche ndani yake. Kisha hubadilisha ruhusa za kumbukumbu kuwa zinazoweza kutekelezwa kwa kutumia VirtualProtect kabla ya kuendesha mzigo wa malipo.
Badala ya kuunda uzi mpya, ambao mara nyingi hufuatiliwa na zana za usalama, hutumia nyuzi za Windows kwa utekelezaji. Kipakiaji huita CreateFiberEx na kisha SwitchToFiber ili kupitisha udhibiti kwenye msimbo wa shell.

Tulipokuwa tukitatua tatizo la kipakiaji, tuliona kwamba hutenga eneo kubwa la kumbukumbu na kunakili mzigo uliosimbwa ndani yake. Tulipoangalia kwa karibu eneo la kumbukumbu, tulitambua kichwa halali cha PE (MZ), tukithibitisha kwamba msimbo wa shellcode una kitendakazi kamili kilichopachikwa ndani yake. Ukubwa wa mzigo huu wa kumbukumbu ulionekana kuwa takriban 103 KB.
Tulitoa faili hii ya PE iliyo kwenye kumbukumbu wakati wa utatuzi wa matatizo, ambayo iligeuka kuwa mzigo wa mwisho, AZUREVEIL . Hii inaonyesha kwamba RUSTCLOAK haitekelezi tu msimbo ghafi wa shell moja kwa moja, badala yake huondoa msimbo fiche na kupakia kumbukumbu kamili inayoweza kutekelezwa na kisha kuhamisha utekelezaji kwake.
Hatua ya 4 - AZUREVEIL (Adaptix C2 Agent)
AZUREVEIL ndiyo mzigo wa mwisho na sehemu ya kuvutia zaidi kitaalamu ya kampeni hii.

Baada ya kuchanganua faili kwa kutumia DIE, tuligundua kuwa AZUREVEIL ni wakala kamili wa Adaptix C2 ulioundwa kama DLL ya biti 64 kwa kutumia MinGW C++.

Wakati wa uchambuzi wa VirusTotal, sampuli iliripotiwa kuwa ni hatari na wachuuzi wengi, huku ugunduzi ukiashiria usanidi uliopachikwa uliounganishwa na familia ya programu hasidi ya Adaptix.
Tuligundua kuwa AZUREVEIL hutatua takriban API 87 za Windows wakati wa utekelezaji kwa kutumia mbinu ya hashing inayotegemea djb2. Inapakia API hizi kutoka kwa maktaba kuu kama vile wininet.dll , Ws2_32.dll , Advapi32.dll , Iphlpapi.dll , na msvcrt.dll.
Mawasiliano ya Hifadhi ya Azure Blob C2

Wakati wa uchambuzi wetu, tuliona kwamba AZUREVEIL hutumia Hifadhi ya Microsoft Azure Blob kwa mawasiliano ya amri na udhibiti. Sehemu ya kuvutia ni utaratibu wa C2 kwa sababu hakuna seva ya kawaida ya C2 hata kidogo. Programu hasidi inazungumza tu na Hifadhi ya Azure Blob, huduma ile ile inayotumiwa na maelfu ya makampuni halali duniani kote.
Sehemu ya Mwisho ya C2: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net
Badala ya kutumia modeli ya kawaida ya C2 inayotegemea kuvuta, AZUREVEIL hufuata mbinu ya kudondosha data bila kuathiri. Mshambuliaji na mfumo ulioambukizwa hawawasiliani moja kwa moja. Badala yake, pande zote mbili hutumia chombo kimoja cha kuhifadhi cha Azure ili kubadilishana data.
Wakala hupakia mara kwa mara taa ndogo iliyosimbwa kwa njia fiche (karibu baiti 124) ili kuashiria kuwa inafanya kazi. Kisha mshambuliaji huweka amri kwenye chombo hicho hicho. AZUREVEIL hupata amri hizi, huzifuta, huzitekeleza, na hupakia matokeo kama matone yaliyosimbwa kwa njia fiche.
Uwezo wa Kuamuru wa AZUREVEIL

Wakati wa uchambuzi wetu tuli na wenye nguvu, tulitambua amri 36 zinazoungwa mkono na AZUREVEIL , zikihusisha shughuli mbalimbali za baada ya unyonyaji. Uwezo huu humruhusu mshambuliaji kudhibiti kikamilifu mfumo ulioambukizwa, kufanya wizi wa data, na kusonga kando kwenye mtandao.
Uendeshaji wa Mfumo wa Faili
- Orodhesha yaliyomo kwenye saraka na viendeshi vya kimantiki
- Soma, sogeza, badilisha jina, na ufute faili
- Toa faili kwenye Hifadhi ya Azure Blob
- Weka faili kutoka C2 hadi kwenye mfumo wa mwathirika
- Upakuaji wa faili za foleni
Udhibiti wa Mchakato na Shell
- Tekeleza amri za ganda
- Orodhesha michakato ya uendeshaji na mabomba yaliyopewa majina
- Sanidi na umalize michakato
- Kuua michakato au kufunga mabomba
Mtandao na Upigaji Kura
- Usambazaji wa mlango na udhibiti wa proksi wa SOCKS
- Miunganisho ya TCP na UDP
- Mawasiliano ya bomba yaliyopewa jina
- Uhesabuji wa adapta ya mtandao (MAC, IP, aina)
Usimamizi wa C2
- Sanidi upya mipangilio ya C2 wakati wa utekelezaji
- Dhibiti hali ya uhamishaji wa faili
- Rejesha muda wa kufanya kazi kwa mfumo
Utekelezaji wa Msimbo wa Ndani ya Kumbukumbu
- Tekeleza Faili za Kitu cha Beacon (BOF) kabisa
katika kumbukumbu bila kuandika kwenye diski
Injini ya Utekelezaji ya BOF

Amri 0x32 ilivutia umakini wetu wakati wa uchanganuzi tuli. Mwanzoni ilionekana kama utaratibu wa sindano wa jumla, lakini baada ya kuchanganua msimbo wa uhamisho tuligundua kuwa ulikuwa zaidi ya hapo.

Kitendakazi kilikuwa kinasoma data katika sehemu ya +2 kwa hesabu ya sehemu na sehemu ya +12 kwa hesabu ya alama, sehemu zile zile zilizoainishwa katika umbizo la kawaida la faili ya COFF. Ili kuthibitisha hili, tulikusanya faili halisi ya kitu cha AMD64 COFF kwenye mashine yetu ya uchambuzi na kulinganisha muundo wake dhidi ya kichanganuzi.
BOF inapopokelewa, AZUREVEIL kwanza hugawa kumbukumbu na kupakia sehemu tofauti za faili ya kitu ndani yake. Kisha huchakata uhamishaji unaohitajika na kutatua marejeleo ya vitendakazi kwa kutumia utafutaji wake wa ndani unaotegemea hash. Baada ya kuweka kila kitu, kipakiaji hutekeleza sehemu ya kuingia ya BOF moja kwa moja ndani ya mchakato wa wakala.
Matokeo yoyote yanayotokana wakati wa utekelezaji hunaswa kwa kutumia bomba lililopewa jina na kisha hutumwa kwa mshambuliaji kupitia Hifadhi ya Azure Blob. Hii humruhusu mshambuliaji kuendesha vitendaji vya ziada kwenye mfumo na kupata matokeo tena, yote huku yakibaki kabisa kwenye kumbukumbu.
Miundombinu na Sifa
Wakati wa uchambuzi wetu, tuliona kwamba AZUREVEIL huwasiliana kikamilifu kupitia Hifadhi ya Microsoft Azure Blob, na kutumia vibaya miundombinu halali ya wingu kwa amri na udhibiti. Badala ya kutumia seva ya kawaida ya C2, mshambuliaji hutegemea akaunti maalum ya hifadhi ya Azure: note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net

Uchambuzi zaidi ulifunua maelezo yafuatayo kuhusu usanidi wa hifadhi:
Kontena: /noti/ats/
Umbizo la Blobu: {agent_id}/{timestamp1}_{timestamp2}.bin
Kitambulisho cha Wakala: 345831bc
Lango: 443 (HTTPS)
Mawasiliano yote hufanyika kupitia HTTPS kwenye lango 443, jambo ambalo hufanya trafiki kuingiliana na shughuli za kawaida za Azure. Kwa kuwa blob.core.windows.net inatumiwa sana na programu halali, mbinu hii husaidia mshambuliaji kuepuka ugunduzi wa kiwango cha mtandao.
Pia tulitambua tokeni ya Saini ya Ufikiaji Iliyoshirikiwa (SAS) iliyo na msimbo mgumu iliyopatikana ndani ya blob iliyosimbwa ambayo imeangushwa na _計畫申請審查結果通知單.exe inayoweza kutekelezwa, ambayo hutumika kuthibitisha shughuli zote kwenye akaunti ya hifadhi:
sv=2024-11-04&ss=b&srt=sco&sp=rwdlaciytfx&st=2026-03-19T09:20:44Z&se=2027-03-19T17:35:44Z&spr=https&sig=ECJjJIIE9Ou75dwiHhliC4fWccdBpLX9u580AX9TGwY=
Tokeni hiyo ni halali kwa mwaka mmoja, kuanzia Machi 19, 2026 hadi Machi 19, 2027. Kipindi hiki kirefu cha uhalali kinaonyesha kwamba mshambuliaji alikusudia kudumisha ufikiaji endelevu kwa muda mrefu. Ruhusa zinazohusiana na tokeni huruhusu mwingiliano kamili na chombo cha kuhifadhi, ikiwa ni pamoja na shughuli za kusoma, kuandika, kufuta, na kupakia.
Kulingana na TTPs, zana, na ulengaji ulioonekana katika kampeni hii yote, tunatathmini kwa ujasiri wa wastani kwamba inahusishwa na mhusika wa vitisho anayeishi China. Hata hivyo, hatuihusishi na kundi lolote maalum linalojulikana, kwani kampeni hiyo inajumuisha mbinu ambazo hazijarekodiwa hapo awali katika shughuli za APT za Kichina zinazojulikana hadharani.
Hitimisho
Operesheni Dragon Weave ni kampeni ya ujasusi inayolengwa. Mojawapo ya vipengele vya kipekee vya kampeni hii ni matumizi yake ya Hifadhi ya Microsoft Azure Blob kama chaneli ya C2 isiyo na kikomo. Badala ya kuzungumza na seva ya kawaida ya C2, programu hasidi huchanganya trafiki yake na shughuli za kawaida za wingu, ambayo inafanya iwe vigumu zaidi kugundua. Mzigo wa mwisho, AZUREVEIL, ni wakala kamili wa Adaptix C2 mwenye amri 36 za baada ya unyonyaji. Pamoja na uwezo wa utekelezaji wa BOF katika kumbukumbu, humpa mshambuliaji uhuru mwingi wa kuendesha msimbo wa ziada na kudhibiti mfumo bila kuacha mengi nyuma kwenye diski.
Pia tuliona kwamba kampeni hiyo inalenga Jamhuri ya Cheki na Taiwan, kwa kutumia hati maalum za uwindaji wa samaki. Hii inaonyesha kwamba operesheni hiyo imepangwa na kulengwa badala ya nasibu. Kulingana na matumizi ya zana na mbinu tofauti, tunatathmini kwamba kampeni hii inahusishwa na mhusika tishio mwenye makao yake China.
SEQRITE ulinzi
Lnk.Trojan.50646.GC
Trojan.Agent.S38943638
Hati.Trojan.50655.SL
Hati.Trojan.50650.SL
Viashiria vya Maelewano (IOCs)
Jina la Faili la SHA-256
| 096372d19b4787e989f44e04c5ecc29885aa927c34ae8666628d6c0eb20bb447 | 計畫申請審查結果通知單.pdf.lnk |
| 1c56228cbd1bdebb9e5ea55c2749150fee06c865ede4a3754e8bd6843e51d2d4 | 計畫申請審查結果通知單.exe |
| 080ab9bc2893ba7bad354551604a667af40ed2ae2d042d2323c2bd9ad3122192 | UnityPlayer.dll |
| 5ed14c2b7f7433a1a72dd6b668413f935a217ba10b69d89b774a82990fa12fe1 | Kivinjari cha MwonekanoUtility.exe |
| 61f7d9cd2d8ce7df950639b23ce90085b300b0c6dd0d8d934bba8fdecb670f15 | RuntimeBroker_update.exe |
| 24aa4e780ccd66cef13da9ef98c32954105cf2a32ec643efab0ba1aa2d6352f4 | Com.dat |
| 02542a49b3bd6bd2795afb67840acb4557b17e017f7503dd03ebe3aeeb28720e | 000b67d70f3876965bb09fd37164b7ccrezervaci.pdf |
| 8ae7c82a3e4f742777e590b25a1c563d19bd9bcba2a387d004aae72c4b2828f9 | 000b67d70f3876965bb09fd37164b7.pdf |
| 047687548605734348792e2a9d771b6cba42facd0d0d7d44d778290a25848574 | 1.dat |
| a4e9f9919d62589b57cfa08c9ccb89e386b09f683271373413cd8e8c8c7d1c5a | tupu.vbs |
| 823d5969db3f3b72ebbdce1b78752717ea849884a0fb40d86146416c38e128de | Wasifu.ps1 |
| 783661d0f7edb338d2d50be087764d82dbbc9ee7989ddc57db1801e4ec9045b0 | azureveil.exe |
Kiashiria cha Mtandao
Maelezo ya Kiashiria
| note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net | Hifadhi ya Azure Blob C2 |
Ramani ya MITER ATT&CK
| Mbinu | Kitambulisho cha Mbinu | Jina la Mbinu |
| Ufikiaji wa Awali | T1566.001 | Kiambatisho cha ulaghai |
| Utekelezaji | T1204.002 | Faili hasidi - utekelezaji wa mtumiaji |
| T1059.001 | PowerShell | |
| T1059.005 | Visual Basic | |
| Ukwepaji wa Ulinzi | T1574.002 | Upakiaji wa upande wa DLL |
| T1027 | Faili au taarifa zilizofichwa | |
| T1055 | Kuingiza mchakato | |
| T1497.001 | Ubadilishaji wa data mtandaoni/ukwepaji wa kisanduku cha mchanga | |
| T1620 | Upakiaji wa msimbo wa kutafakari | |
| Discovery | T1083 | Ugunduzi wa faili na saraka |
| T1057 | Ugunduzi wa mchakato | |
| T1016 | Ugunduzi wa usanidi wa mtandao wa mfumo | |
| T1082 | Ugunduzi wa taarifa za mfumo | |
| Amri na Udhibiti | T1102.001 | Huduma ya wavuti - kitatuzi cha matone kisicho na kikomo |
| T1573 | Kituo kilichosimbwa kwa njia fiche | |
| T1090 | Wakala | |
| T1105 | Uhamisho wa zana za kuingia | |
| exfiltration | T1041 | Kuchuja kupitia njia ya C2 |
Waandishi
Priya Patel
Kartikkumar Jivani



