Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein neuer, von Forschern wie Operation Dragon Weave hat in zunehmendem Maße ausgefeilte Taktiken zum Kompromiss öffentlicher und privater Ziele umgesetzt, mit Berichten, die auf die Tschechische Republik und Taiwan ausgerichtet sind. Die Angreifer haben gezielte Social Engineering mit mehrstufigen Ausführungsketten und legitimen Cloud-Diensten kombiniert, um Befehls- und Steuerungskommunikation zu verbergen, was die Erkennung durch traditionelle Kontrollen erschwert.
Der beschriebene initiale Vektor besteht aus Speed-Phishing-E-Mails, die ZIP-Dateien mit mehreren Komponenten enthalten, die gutartig erscheinen. Unter diesen Artefakten sind direkter Zugriff auf Windows (.LNK) als PDF-Dokumente verkleidet, die, wenn geöffnet, PowerShell-Skripte veröffentlichen, um eine Zwischenausführbarkeit zu erreichen; in anderen Fällen enthält das ZIP eine selbstständige binäre geschrieben in Rust, die als Tropfer fungiert. Beide Routen konvergieren in der Ausführung eines Binärs namens "RuntimeBroker _ update.exe", die es verwendet DLL Seitenrollen um eine schädliche DLL zu laden und einen Loader in Rust (genannt RUSTCLOAK) bereitstellen, der schließlich einen Remote Control Agenten namens AZUREVEIL defiguriert und betreibt.

Das Element, das AZUREVEIL besonders betroffen macht, ist sein Kommunikationsmodell: Statt direkt an Befehls- und Steuerserver zu kontaktieren, arbeitet es mittels eines "dead drop" Mechanismus in Microsoft Azure Blob Storage wobei der Angreifer und die eingelegte Maschine Informationen in einem gemeinsamen Vorratsbehälter austauschen. Die Verwendung von weit legitimen Cloud-Diensten erschwert die Identifizierung von schädlichem Verkehr, weil es mit Millionen von legitimen Anrufen auf die Plattform vermischt wird. Microsoft dokumentiert den Betrieb und die Verwaltung von Blob Storage, das ist das gleiche Stück von Infrastruktur, die diese Akteure amüsieren: https: / / learn.microsoft.com / en-us / azure / Storage / blobs / Storage-blob-introduction.
Zusätzlich zu AZUREVEIL haben Analysten die zeitgenössische Aktivität von anderen Toolkits und Backdoors identifiziert, die mit Gruppen verbunden sind, die mit China zusammenhängen, einschließlich der Entwicklung in Go und der Wiederverwendung von Open-Source-Frameworks, um benutzerdefinierte Implantate zu erstellen. Berichte und Analysen von Sicherheitssignaturen wie Unit 42 und ESET zeigen ein anhaltendes Muster von Kampagnen, die lebende-off-the-land Techniken, Modularität in der Lieferung und Verwendung von Hybrid-Infrastruktur vermischen, um Beharrlichkeit und Skalierung von Privilegien zu erhalten: https: / / unit42.paloaltonetworks.com / und https: / / www.eset.com / int / research /.
Die Implikationen für Organisationen und Nutzer sind klar: die Kombination von Geschwindigkeits-Phishing mit Artefakten, die legitim erscheinen, nützliche Lasten in Rust / Go und der Missbrauch von Cloud-Diensten bedeutet, dass traditionelle Perimeter-Kontrollen nicht genug sind. Eine erfolgreiche Intrusion kann den gesamten Fernzugriff, die Datenexfiltration, die interne Verschwenkung und die Möglichkeit, Code im Speicher auszuführen, ohne dauerhaft binäre offensichtlich zu verlassen Dies erhöht das Risiko sowohl für staatliche Einrichtungen als auch für den kritischen Privatsektor.
Zur Identifizierung und Minderung dieser Bedrohungen sind spezifische und koordinierte Maßnahmen erforderlich. In Endpunkten ist es unerlässlich, EDR-Lösungen zu haben, die die Ausführung von ungewöhnlichen Kinderprozessen (z.B. LNK invoking PowerShell) inspizieren, die dynamische Belastung von DLs überwachen und typische Loader und Speicheropuskationsverhalten alarmieren. Die Anwendung von Ausführungssperrenrichtlinien für . LNK-Dateien, das Abschalten unnötiger Makros und die Einschränkung von PowerShell auf signierte oder erweiterte Aufnahmemodi reduziert die anfängliche Angriffsfläche.
In der Netzwerk- und Cloud-Schicht sollte das Azure Storage-Konto und das Container-Logging implementiert werden, um Diagnosen und Warnungen bei anormalen Zugriffsmustern zu ermöglichen und Berechtigungen auf Container durch eingeschränkte Zugriffsrichtlinien und die Rotation von Anmeldeinformationen / SAS einzuschränken. Alle Organisationen, die Cloud-Speicherdienste nutzen, sollten prüfen, wer in jedem Container lesen und schreiben kann, weil der Missbrauch eines legitimen Mittels kann als verdeckter Kanal von C2 dienen.

Die Vorbereitung und Reaktion auf Vorfälle sollten Playbooks für Angriffe enthalten, die tote Tropfen in der Cloud verwenden. Angesichts eines Verdachts auf Engagement, trennen Sie die betroffenen Geräte aus dem Netzwerk, halten Speicher und Festplatten-Dumping für forensische Analyse, und überprüfen Sie das Zugangsprotokoll zu Cloud-Speicher sind kritische Schritte. Es wird auch empfohlen, mit Cloud-Lieferanten zu koordinieren, um verdächtige Container zu blockieren und Zugriffsmetadaten zu erhalten, die die Aktivität des Gegners verfolgen können.
Aus einer Governance- und Ausbildungsperspektive, Prävention beginnt mit menschlicher Risikominderung: Spear-phishing-Bewusstsein Kampagnen auf Personal mit Zugang zu sensiblen Informationen, simulierte Phishing-Übungen und regelmäßige Privilegien-Bewertungen helfen, die Wahrscheinlichkeit des Erfolgs eines ersten Angriffs zu reduzieren. Auf technischer Ebene begrenzen Technologien wie Application Control, das Blockieren von DLL-Seitenrolling durch verwaltete Listen und die Netzwerksegmentierung die Fähigkeit des Angreifers, sich seitlich zu bewegen.
Schließlich ist es wichtig, dass Organisationen Indikatoren und Taktiken mit den Community- und Intelligence-Anbietern teilen, um die kollektive Erkennung zu verbessern. Die Bedrohungen entwickeln sich schnell: Die Wiederverwendung von Open-Source-Frameworks und die Annahme moderner Sprachen wie Rust oder Go durch Angreifer erfordern die Aktualisierung von Erkennungsregeln und forensischen Fähigkeiten. Die Unterrichtung über Vertrauensquellen und die Anpassung der Kontrollen ist mehr denn je ein operativer Bedarf.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...