Dragon Weave: Das Cyber-espionage, das Ihren Befehl und Ihre Kontrolle in Azure Blob versteckt, indem Sie DLL ide-loading und Belastungen in Rust und Go verwenden

Autor: Veröffentlicht 4 min de lectura 164 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer, von Forschern wie Operation Dragon Weave hat in zunehmendem Maße ausgefeilte Taktiken zum Kompromiss öffentlicher und privater Ziele umgesetzt, mit Berichten, die auf die Tschechische Republik und Taiwan ausgerichtet sind. Die Angreifer haben gezielte Social Engineering mit mehrstufigen Ausführungsketten und legitimen Cloud-Diensten kombiniert, um Befehls- und Steuerungskommunikation zu verbergen, was die Erkennung durch traditionelle Kontrollen erschwert.

Der beschriebene initiale Vektor besteht aus Speed-Phishing-E-Mails, die ZIP-Dateien mit mehreren Komponenten enthalten, die gutartig erscheinen. Unter diesen Artefakten sind direkter Zugriff auf Windows (.LNK) als PDF-Dokumente verkleidet, die, wenn geöffnet, PowerShell-Skripte veröffentlichen, um eine Zwischenausführbarkeit zu erreichen; in anderen Fällen enthält das ZIP eine selbstständige binäre geschrieben in Rust, die als Tropfer fungiert. Beide Routen konvergieren in der Ausführung eines Binärs namens "RuntimeBroker _ update.exe", die es verwendet DLL Seitenrollen um eine schädliche DLL zu laden und einen Loader in Rust (genannt RUSTCLOAK) bereitstellen, der schließlich einen Remote Control Agenten namens AZUREVEIL defiguriert und betreibt.

Dragon Weave: Das Cyber-espionage, das Ihren Befehl und Ihre Kontrolle in Azure Blob versteckt, indem Sie DLL ide-loading und Belastungen in Rust und Go verwenden
Bild generiert mit IA.

Das Element, das AZUREVEIL besonders betroffen macht, ist sein Kommunikationsmodell: Statt direkt an Befehls- und Steuerserver zu kontaktieren, arbeitet es mittels eines "dead drop" Mechanismus in Microsoft Azure Blob Storage wobei der Angreifer und die eingelegte Maschine Informationen in einem gemeinsamen Vorratsbehälter austauschen. Die Verwendung von weit legitimen Cloud-Diensten erschwert die Identifizierung von schädlichem Verkehr, weil es mit Millionen von legitimen Anrufen auf die Plattform vermischt wird. Microsoft dokumentiert den Betrieb und die Verwaltung von Blob Storage, das ist das gleiche Stück von Infrastruktur, die diese Akteure amüsieren: https: / / learn.microsoft.com / en-us / azure / Storage / blobs / Storage-blob-introduction.

Zusätzlich zu AZUREVEIL haben Analysten die zeitgenössische Aktivität von anderen Toolkits und Backdoors identifiziert, die mit Gruppen verbunden sind, die mit China zusammenhängen, einschließlich der Entwicklung in Go und der Wiederverwendung von Open-Source-Frameworks, um benutzerdefinierte Implantate zu erstellen. Berichte und Analysen von Sicherheitssignaturen wie Unit 42 und ESET zeigen ein anhaltendes Muster von Kampagnen, die lebende-off-the-land Techniken, Modularität in der Lieferung und Verwendung von Hybrid-Infrastruktur vermischen, um Beharrlichkeit und Skalierung von Privilegien zu erhalten: https: / / unit42.paloaltonetworks.com / und https: / / www.eset.com / int / research /.

Die Implikationen für Organisationen und Nutzer sind klar: die Kombination von Geschwindigkeits-Phishing mit Artefakten, die legitim erscheinen, nützliche Lasten in Rust / Go und der Missbrauch von Cloud-Diensten bedeutet, dass traditionelle Perimeter-Kontrollen nicht genug sind. Eine erfolgreiche Intrusion kann den gesamten Fernzugriff, die Datenexfiltration, die interne Verschwenkung und die Möglichkeit, Code im Speicher auszuführen, ohne dauerhaft binäre offensichtlich zu verlassen Dies erhöht das Risiko sowohl für staatliche Einrichtungen als auch für den kritischen Privatsektor.

Zur Identifizierung und Minderung dieser Bedrohungen sind spezifische und koordinierte Maßnahmen erforderlich. In Endpunkten ist es unerlässlich, EDR-Lösungen zu haben, die die Ausführung von ungewöhnlichen Kinderprozessen (z.B. LNK invoking PowerShell) inspizieren, die dynamische Belastung von DLs überwachen und typische Loader und Speicheropuskationsverhalten alarmieren. Die Anwendung von Ausführungssperrenrichtlinien für . LNK-Dateien, das Abschalten unnötiger Makros und die Einschränkung von PowerShell auf signierte oder erweiterte Aufnahmemodi reduziert die anfängliche Angriffsfläche.

In der Netzwerk- und Cloud-Schicht sollte das Azure Storage-Konto und das Container-Logging implementiert werden, um Diagnosen und Warnungen bei anormalen Zugriffsmustern zu ermöglichen und Berechtigungen auf Container durch eingeschränkte Zugriffsrichtlinien und die Rotation von Anmeldeinformationen / SAS einzuschränken. Alle Organisationen, die Cloud-Speicherdienste nutzen, sollten prüfen, wer in jedem Container lesen und schreiben kann, weil der Missbrauch eines legitimen Mittels kann als verdeckter Kanal von C2 dienen.

Dragon Weave: Das Cyber-espionage, das Ihren Befehl und Ihre Kontrolle in Azure Blob versteckt, indem Sie DLL ide-loading und Belastungen in Rust und Go verwenden
Bild generiert mit IA.

Die Vorbereitung und Reaktion auf Vorfälle sollten Playbooks für Angriffe enthalten, die tote Tropfen in der Cloud verwenden. Angesichts eines Verdachts auf Engagement, trennen Sie die betroffenen Geräte aus dem Netzwerk, halten Speicher und Festplatten-Dumping für forensische Analyse, und überprüfen Sie das Zugangsprotokoll zu Cloud-Speicher sind kritische Schritte. Es wird auch empfohlen, mit Cloud-Lieferanten zu koordinieren, um verdächtige Container zu blockieren und Zugriffsmetadaten zu erhalten, die die Aktivität des Gegners verfolgen können.

Aus einer Governance- und Ausbildungsperspektive, Prävention beginnt mit menschlicher Risikominderung: Spear-phishing-Bewusstsein Kampagnen auf Personal mit Zugang zu sensiblen Informationen, simulierte Phishing-Übungen und regelmäßige Privilegien-Bewertungen helfen, die Wahrscheinlichkeit des Erfolgs eines ersten Angriffs zu reduzieren. Auf technischer Ebene begrenzen Technologien wie Application Control, das Blockieren von DLL-Seitenrolling durch verwaltete Listen und die Netzwerksegmentierung die Fähigkeit des Angreifers, sich seitlich zu bewegen.

Schließlich ist es wichtig, dass Organisationen Indikatoren und Taktiken mit den Community- und Intelligence-Anbietern teilen, um die kollektive Erkennung zu verbessern. Die Bedrohungen entwickeln sich schnell: Die Wiederverwendung von Open-Source-Frameworks und die Annahme moderner Sprachen wie Rust oder Go durch Angreifer erfordern die Aktualisierung von Erkennungsregeln und forensischen Fähigkeiten. Die Unterrichtung über Vertrauensquellen und die Anpassung der Kontrollen ist mehr denn je ein operativer Bedarf.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.