Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une nouvelle opération de cyberespionnage baptisée par des chercheurs comme Opération Dragon Weave a mis en évidence des tactiques de plus en plus sophistiquées pour compromettre les objectifs publics et privés, avec des rapports axés sur la République tchèque et Taiwan. Les attaquants ont combiné l'ingénierie sociale ciblée avec des chaînes d'exécution en plusieurs étapes et des services en nuage légitimes pour cacher la communication de commande et de contrôle, ce qui complique la détection par des contrôles traditionnels.
Le vecteur initial décrit se compose de courriels de phishing de vitesse contenant des fichiers ZIP avec plusieurs composants qui semblent être bénins. Parmi ces artefacts figurent l'accès direct à Windows (.LNK) déguisé en documents PDF qui, lorsqu'ils sont ouverts, libèrent des scripts PowerShell pour atteindre un exécutable intermédiaire; dans d'autres cas, le ZIP contient un binaire autosuffisant écrit dans Rust qui agit comme un goutteur. Les deux routes convergent dans l'exécution d'un binaire appelé "RuntimeBroker _ update.exe", qu'il utilise Laminage latéral DLL pour charger une DLL malveillante et déployer un chargeur dans Rust (appelé RUSTCLOAK) qui finalement défigure et exécute un agent de télécommande connu sous le nom AZUREVEIL.

L'élément qui rend AZUREVEIL particulièrement concerné est son modèle de communication: au lieu de contacter directement les serveurs de commande et de contrôle, il fonctionne au moyen d'un Mécanisme "décès" dans Microsoft Azure Blob Storage où l'attaquant et la machine engagée échangent des informations dans un conteneur de stockage commun. L'utilisation de services cloud largement légitimes complique l'identification du trafic malveillant, car il est mélangé avec des millions d'appels légitimes à la plate-forme. Microsoft documente le fonctionnement et la gestion de Blob Storage, qui est le même élément d'infrastructure que ces acteurs abusent: https: / / learn.microsoft.com / fr-us / azure / stockage / blobs / stockage-blob-introduction.
En plus d'AZUREVEIL, les analystes ont identifié l'activité contemporaine d'autres outils et portes d'arrière liés à des groupes alignés avec la Chine, y compris les développements dans Go et la réutilisation des cadres open-source pour créer des implants personnalisés. Les rapports et l'analyse des signatures de sécurité, telles que l'unité 42 et l'ESET, montrent un ensemble de campagnes qui combinent les techniques de vie hors de la terre, la modularité dans la fourniture et l'utilisation d'infrastructures hybrides pour maintenir la persistance et l'échelle des privilèges : https: / / unit42.paloaltonetworks.com / et https: / / www.eset.com / int / recherche /.
Les implications pour les organisations et les utilisateurs sont claires : la combinaison de phishing de vitesse avec des artefacts qui semblent légitimes, des charges utiles dans Rust / Go et l'abus des services cloud signifie que les contrôles de périmètre traditionnels ne sont pas suffisants. Une intrusion réussie peut fournir un accès total à distance, l'exfiltration de données, pivoté interne et la capacité d'exécuter le code en mémoire sans laisser persistante binaire évidente Cela accroît le risque pour les entités gouvernementales et le secteur privé essentiel.
Des mesures spécifiques et coordonnées sont nécessaires pour identifier et atténuer ces menaces. Dans les paramètres, il est essentiel d'avoir des solutions EDR qui inspectent l'exécution de processus enfantins inhabituels (par exemple, LNK invoquant PowerShell), surveillent la charge dynamique des DL et alertent sur les chargeuses typiques et les comportements d'opusation de mémoire. L'application des politiques de verrouillage d'exécution pour . Les fichiers LNK, la désactivation des macros inutiles et la restriction de PowerShell aux modes d'enregistrement signés ou avancés réduisent la surface d'attaque initiale.
Dans le réseau et la couche cloud, il convient de mettre en œuvre le compte Azure Storage et l'enregistrement des conteneurs, de permettre des diagnostics et des alertes sur des schémas d'accès anormaux, et de limiter les autorisations aux conteneurs par des politiques d'accès restreint et la rotation des identifiants / SAS. Toutes les organisations qui utilisent des services de stockage en nuage devraient vérifier qui peut lire et écrire dans chaque conteneur, parce que l'abus d'un recours légitime peut servir de canal secret de C2.

La préparation et l'intervention en cas d'incidents devraient inclure des livres de lecture pour les attaques qui utilisent des gouttes mortes dans le nuage. Face à une suspicion d'engagement, déconnecter le matériel affecté du réseau, préserver la mémoire et le dépôt de disque pour l'analyse médico-légale, et examiner le journal d'accès au stockage en nuage sont des étapes critiques. Il est également recommandé de coordonner avec les fournisseurs de cloud pour bloquer les conteneurs suspects et obtenir des métadonnées d'accès qui permettront de retracer l'activité de l'opposant.
Du point de vue de la gouvernance et de la formation, la prévention commence par la réduction des risques humains: Des campagnes de sensibilisation à l'hameçonnage ciblant le personnel ayant accès à des informations sensibles, des exercices simulés d'hameçonnage et des examens réguliers des privilèges aident à réduire la probabilité de succès d'une attaque initiale. Au niveau technique, des technologies telles que l'application Control, le blocage de la course latérale DLL par des listes gérées, et la segmentation du réseau limitent la capacité de l'attaquant à se déplacer latéralement.
Enfin, il est important que les organisations partagent des indicateurs et des tactiques avec la communauté et les fournisseurs de renseignements afin d'améliorer la détection collective. Les menaces évoluent rapidement : la réutilisation des cadres de sources ouvertes et l'adoption de langues modernes telles que Rust ou Go par les agresseurs exigent la mise à jour des règles de détection et des capacités médico-légales. Se tenir informé par des sources de confiance et adapter les contrôles en conséquence est plus que jamais un besoin opérationnel.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...