
新興電漁行動Operation Dragon Weave:針對捷克共和國及台灣的網絡間諜攻擊
最近, Seqrite Labs 揭露了一種新的網絡間諜行動——Operation Dragon Weave(龍紗行动),該行動主要針對捷克共和國和台灣。根據 Seqrite Labs 的報告,此次行動的核心目標是滲透政府、研究機構、學術機構、科技公司以及金融服務業的用戶,並部署 AdaptixC2 代理程式。
攻擊手法與技術細節
1. 骸鰓式感染鏈
此次攻擊利用了兩種不同的感染路徑。一種是通過電子郵件附件中的 ZIP 檔案,其中包含看似合法但实际上含有恶意載荷的文件。當用戶開啟這些檔案時,會執行一個 PowerShell 腳本,從中提取並運行一個名為 "RuntimeBroker_update.exe" 的可執行檔;另一種則直接由受害者啟動同一個 ZIP 檔案中的二進制檔案。
2. Rust 加載器
無論選擇何種攻擊路徑,最終都會執行一個稱為 RUSTCLOAK 的 Rust 基礎加載器。此加載器會解密並運行主載荷——AdaptixC2 代理程式(代號 AZUREVEIL),該代理程式利用 Microsoft Azure Blob Storage 當作命令和控制(C2)伺服器,採用「死點」方法進行通信。
技術特徵與影響
3. 指揮和控制機制
AZUREVEIL 支援 36 個指令,可讓攻擊者對受感染端點執行多種後濫用操作。這些能力使攻擊者能夠全面掌控被入侵的終端設備。
4. 背景與影響
此次行動已經被歸咎於一個已知的網絡間諜組織或團體,但分析指出該組織可能與中國有密切聯繫。 Seqrite Labs 強調,AZUREVEIL 通過 Azure Blob Storage 當作 C2 伺服器,並採用「死點」方法進行通信,使得攻擊者和受感染系統之間的直接通訊被阻隔。
專家看法與未來展望
此事件提醒我們,對於網絡安全來說,防範措施不僅要強化技術層面,還需提升用戶的安全意識。企業和機構應該加強內部網絡安全管理、定期更新防毒軟體並對員工進行網絡安全教育,以提高整体防御能力。
總之,Operation Dragon Weave 行動顯示了全球網絡間諜戰的複雜性與挑戰性。面對不斷演化的網絡威脅,唯有保持警惕並緊跟技術進步,才能有效保護關鍵資訊基礎設施的安全。