Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer, von Forschern wie Operation Dragon Weave hat in zunehmendem Maße ausgefeilte Taktiken zum Kompromiss öffentlicher und privater Ziele umgesetzt, mit Berichten, die auf die Tschechische Republik und Taiwan ausgerichtet sind. Die Angreifer haben gezielte Social Engineering mit mehrstufigen Ausführungsketten und legitimen Cloud-Diensten kombiniert, um Befehls- und Steuerungskommunikation zu verbergen, was die Erkennung durch traditionelle Kontrollen erschwert.
Der beschriebene initiale Vektor besteht aus Speed-Phishing-E-Mails, die ZIP-Dateien mit mehreren Komponenten enthalten, die gutartig erscheinen. Unter diesen Artefakten sind direkter Zugriff auf Windows (.LNK) als PDF-Dokumente verkleidet, die, wenn geöffnet, PowerShell-Skripte veröffentlichen, um eine Zwischenausführbarkeit zu erreichen; in anderen Fällen enthält das ZIP eine selbstständige binäre geschrieben in Rust, die als Tropfer fungiert. Beide Routen konvergieren in der Ausführung eines Binärs namens "RuntimeBroker _ update.exe", die es verwendet DLL Seitenrollen um eine schädliche DLL zu laden und einen Loader in Rust (genannt RUSTCLOAK) bereitstellen, der schließlich einen Remote Control Agenten namens AZUREVEIL defiguriert und betreibt.

Das Element, das AZUREVEIL besonders betroffen macht, ist sein Kommunikationsmodell: Statt direkt an Befehls- und Steuerserver zu kontaktieren, arbeitet es mittels eines "dead drop" Mechanismus in Microsoft Azure Blob Storage wobei der Angreifer und die eingelegte Maschine Informationen in einem gemeinsamen Vorratsbehälter austauschen. Die Verwendung von weit legitimen Cloud-Diensten erschwert die Identifizierung von schädlichem Verkehr, weil es mit Millionen von legitimen Anrufen auf die Plattform vermischt wird. Microsoft dokumentiert den Betrieb und die Verwaltung von Blob Storage, das ist das gleiche Stück von Infrastruktur, die diese Akteure amüsieren: https: / / learn.microsoft.com / en-us / azure / Storage / blobs / Storage-blob-introduction.
Zusätzlich zu AZUREVEIL haben Analysten die zeitgenössische Aktivität von anderen Toolkits und Backdoors identifiziert, die mit Gruppen verbunden sind, die mit China zusammenhängen, einschließlich der Entwicklung in Go und der Wiederverwendung von Open-Source-Frameworks, um benutzerdefinierte Implantate zu erstellen. Berichte und Analysen von Sicherheitssignaturen wie Unit 42 und ESET zeigen ein anhaltendes Muster von Kampagnen, die lebende-off-the-land Techniken, Modularität in der Lieferung und Verwendung von Hybrid-Infrastruktur vermischen, um Beharrlichkeit und Skalierung von Privilegien zu erhalten: https: / / unit42.paloaltonetworks.com / und https: / / www.eset.com / int / research /.
Die Implikationen für Organisationen und Nutzer sind klar: die Kombination von Geschwindigkeits-Phishing mit Artefakten, die legitim erscheinen, nützliche Lasten in Rust / Go und der Missbrauch von Cloud-Diensten bedeutet, dass traditionelle Perimeter-Kontrollen nicht genug sind. Eine erfolgreiche Intrusion kann den gesamten Fernzugriff, die Datenexfiltration, die interne Verschwenkung und die Möglichkeit, Code im Speicher auszuführen, ohne dauerhaft binäre offensichtlich zu verlassen Dies erhöht das Risiko sowohl für staatliche Einrichtungen als auch für den kritischen Privatsektor.
Zur Identifizierung und Minderung dieser Bedrohungen sind spezifische und koordinierte Maßnahmen erforderlich. In Endpunkten ist es unerlässlich, EDR-Lösungen zu haben, die die Ausführung von ungewöhnlichen Kinderprozessen (z.B. LNK invoking PowerShell) inspizieren, die dynamische Belastung von DLs überwachen und typische Loader und Speicheropuskationsverhalten alarmieren. Die Anwendung von Ausführungssperrenrichtlinien für . LNK-Dateien, das Abschalten unnötiger Makros und die Einschränkung von PowerShell auf signierte oder erweiterte Aufnahmemodi reduziert die anfängliche Angriffsfläche.
In der Netzwerk- und Cloud-Schicht sollte das Azure Storage-Konto und das Container-Logging implementiert werden, um Diagnosen und Warnungen bei anormalen Zugriffsmustern zu ermöglichen und Berechtigungen auf Container durch eingeschränkte Zugriffsrichtlinien und die Rotation von Anmeldeinformationen / SAS einzuschränken. Alle Organisationen, die Cloud-Speicherdienste nutzen, sollten prüfen, wer in jedem Container lesen und schreiben kann, weil der Missbrauch eines legitimen Mittels kann als verdeckter Kanal von C2 dienen.

Die Vorbereitung und Reaktion auf Vorfälle sollten Playbooks für Angriffe enthalten, die tote Tropfen in der Cloud verwenden. Angesichts eines Verdachts auf Engagement, trennen Sie die betroffenen Geräte aus dem Netzwerk, halten Speicher und Festplatten-Dumping für forensische Analyse, und überprüfen Sie das Zugangsprotokoll zu Cloud-Speicher sind kritische Schritte. Es wird auch empfohlen, mit Cloud-Lieferanten zu koordinieren, um verdächtige Container zu blockieren und Zugriffsmetadaten zu erhalten, die die Aktivität des Gegners verfolgen können.
Aus einer Governance- und Ausbildungsperspektive, Prävention beginnt mit menschlicher Risikominderung: Spear-phishing-Bewusstsein Kampagnen auf Personal mit Zugang zu sensiblen Informationen, simulierte Phishing-Übungen und regelmäßige Privilegien-Bewertungen helfen, die Wahrscheinlichkeit des Erfolgs eines ersten Angriffs zu reduzieren. Auf technischer Ebene begrenzen Technologien wie Application Control, das Blockieren von DLL-Seitenrolling durch verwaltete Listen und die Netzwerksegmentierung die Fähigkeit des Angreifers, sich seitlich zu bewegen.
Schließlich ist es wichtig, dass Organisationen Indikatoren und Taktiken mit den Community- und Intelligence-Anbietern teilen, um die kollektive Erkennung zu verbessern. Die Bedrohungen entwickeln sich schnell: Die Wiederverwendung von Open-Source-Frameworks und die Annahme moderner Sprachen wie Rust oder Go durch Angreifer erfordern die Aktualisierung von Erkennungsregeln und forensischen Fähigkeiten. Die Unterrichtung über Vertrauensquellen und die Anpassung der Kontrollen ist mehr denn je ein operativer Bedarf.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...