Port du Dragon : Le cyber-espionnage qui cache votre commande et votre contrôle dans Azure Blob en utilisant DLL ide-loading et charges dans Rust et Go

Auteur: Publié 5 min de lectura 164 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une nouvelle opération de cyberespionnage baptisée par des chercheurs comme Opération Dragon Weave a mis en évidence des tactiques de plus en plus sophistiquées pour compromettre les objectifs publics et privés, avec des rapports axés sur la République tchèque et Taiwan. Les attaquants ont combiné l'ingénierie sociale ciblée avec des chaînes d'exécution en plusieurs étapes et des services en nuage légitimes pour cacher la communication de commande et de contrôle, ce qui complique la détection par des contrôles traditionnels.

Le vecteur initial décrit se compose de courriels de phishing de vitesse contenant des fichiers ZIP avec plusieurs composants qui semblent être bénins. Parmi ces artefacts figurent l'accès direct à Windows (.LNK) déguisé en documents PDF qui, lorsqu'ils sont ouverts, libèrent des scripts PowerShell pour atteindre un exécutable intermédiaire; dans d'autres cas, le ZIP contient un binaire autosuffisant écrit dans Rust qui agit comme un goutteur. Les deux routes convergent dans l'exécution d'un binaire appelé "RuntimeBroker _ update.exe", qu'il utilise Laminage latéral DLL pour charger une DLL malveillante et déployer un chargeur dans Rust (appelé RUSTCLOAK) qui finalement défigure et exécute un agent de télécommande connu sous le nom AZUREVEIL.

Port du Dragon : Le cyber-espionnage qui cache votre commande et votre contrôle dans Azure Blob en utilisant DLL ide-loading et charges dans Rust et Go
Image générée avec IA.

L'élément qui rend AZUREVEIL particulièrement concerné est son modèle de communication: au lieu de contacter directement les serveurs de commande et de contrôle, il fonctionne au moyen d'un Mécanisme "décès" dans Microsoft Azure Blob Storage où l'attaquant et la machine engagée échangent des informations dans un conteneur de stockage commun. L'utilisation de services cloud largement légitimes complique l'identification du trafic malveillant, car il est mélangé avec des millions d'appels légitimes à la plate-forme. Microsoft documente le fonctionnement et la gestion de Blob Storage, qui est le même élément d'infrastructure que ces acteurs abusent: https: / / learn.microsoft.com / fr-us / azure / stockage / blobs / stockage-blob-introduction.

En plus d'AZUREVEIL, les analystes ont identifié l'activité contemporaine d'autres outils et portes d'arrière liés à des groupes alignés avec la Chine, y compris les développements dans Go et la réutilisation des cadres open-source pour créer des implants personnalisés. Les rapports et l'analyse des signatures de sécurité, telles que l'unité 42 et l'ESET, montrent un ensemble de campagnes qui combinent les techniques de vie hors de la terre, la modularité dans la fourniture et l'utilisation d'infrastructures hybrides pour maintenir la persistance et l'échelle des privilèges : https: / / unit42.paloaltonetworks.com / et https: / / www.eset.com / int / recherche /.

Les implications pour les organisations et les utilisateurs sont claires : la combinaison de phishing de vitesse avec des artefacts qui semblent légitimes, des charges utiles dans Rust / Go et l'abus des services cloud signifie que les contrôles de périmètre traditionnels ne sont pas suffisants. Une intrusion réussie peut fournir un accès total à distance, l'exfiltration de données, pivoté interne et la capacité d'exécuter le code en mémoire sans laisser persistante binaire évidente Cela accroît le risque pour les entités gouvernementales et le secteur privé essentiel.

Des mesures spécifiques et coordonnées sont nécessaires pour identifier et atténuer ces menaces. Dans les paramètres, il est essentiel d'avoir des solutions EDR qui inspectent l'exécution de processus enfantins inhabituels (par exemple, LNK invoquant PowerShell), surveillent la charge dynamique des DL et alertent sur les chargeuses typiques et les comportements d'opusation de mémoire. L'application des politiques de verrouillage d'exécution pour . Les fichiers LNK, la désactivation des macros inutiles et la restriction de PowerShell aux modes d'enregistrement signés ou avancés réduisent la surface d'attaque initiale.

Dans le réseau et la couche cloud, il convient de mettre en œuvre le compte Azure Storage et l'enregistrement des conteneurs, de permettre des diagnostics et des alertes sur des schémas d'accès anormaux, et de limiter les autorisations aux conteneurs par des politiques d'accès restreint et la rotation des identifiants / SAS. Toutes les organisations qui utilisent des services de stockage en nuage devraient vérifier qui peut lire et écrire dans chaque conteneur, parce que l'abus d'un recours légitime peut servir de canal secret de C2.

Port du Dragon : Le cyber-espionnage qui cache votre commande et votre contrôle dans Azure Blob en utilisant DLL ide-loading et charges dans Rust et Go
Image générée avec IA.

La préparation et l'intervention en cas d'incidents devraient inclure des livres de lecture pour les attaques qui utilisent des gouttes mortes dans le nuage. Face à une suspicion d'engagement, déconnecter le matériel affecté du réseau, préserver la mémoire et le dépôt de disque pour l'analyse médico-légale, et examiner le journal d'accès au stockage en nuage sont des étapes critiques. Il est également recommandé de coordonner avec les fournisseurs de cloud pour bloquer les conteneurs suspects et obtenir des métadonnées d'accès qui permettront de retracer l'activité de l'opposant.

Du point de vue de la gouvernance et de la formation, la prévention commence par la réduction des risques humains: Des campagnes de sensibilisation à l'hameçonnage ciblant le personnel ayant accès à des informations sensibles, des exercices simulés d'hameçonnage et des examens réguliers des privilèges aident à réduire la probabilité de succès d'une attaque initiale. Au niveau technique, des technologies telles que l'application Control, le blocage de la course latérale DLL par des listes gérées, et la segmentation du réseau limitent la capacité de l'attaquant à se déplacer latéralement.

Enfin, il est important que les organisations partagent des indicateurs et des tactiques avec la communauté et les fournisseurs de renseignements afin d'améliorer la détection collective. Les menaces évoluent rapidement : la réutilisation des cadres de sources ouvertes et l'adoption de langues modernes telles que Rust ou Go par les agresseurs exigent la mise à jour des règles de détection et des capacités médico-légales. Se tenir informé par des sources de confiance et adapter les contrôles en conséquence est plus que jamais un besoin opérationnel.

Couverture

Autres

Plus de nouvelles sur le même sujet.