【精選威脅情資】龍織行動:偽裝公文釣魚,鎖定台灣與捷克政府

危害與影響

「龍織行動」(Operation Dragon Weave)是一場具針對性的間諜活動,經中等信心評估,與一個位於中國的威脅組織有關。該活動主要鎖定台灣與捷克的受害者,精心利用魚叉式網路釣魚誘餌,冒充成官方或行政文件。不同於大規模廣撒式的惡意程式散布,這場行動顯然是為特定目標而設計,依各地區量身打造在地化檔名與誘餌內容。

龍織行動影響多個高價值產業的組織,包括政府與公共部門、研究與學術界、科技與軟體業,以及金融服務業。觀察其受害者族群,顯示此行動目標在於情報蒐集:政府機關具有政治與政策價值,研究機構可能持有機敏智慧財產,科技公司可提供進入軟體生態系的管道,金融機構則握有高價值的經濟情報。

此行動使用 Microsoft Azure Blob Storage 作為 Dead-Drop 命令與控制通道。透過濫用廣受信任的雲端服務並經由 HTTPS 傳輸,攻擊者得以將惡意通訊混入正常流量中,使偵測更加困難。最終 payload 支援許多入侵後惡意行為,包括竊取檔案、執行命令、控制程序、網路探索、橫向移動,以及記憶體內執行,受影響組織可能面臨長期未授權存取、隱密監測與資料外洩。

 

分析師觀點

將合法雲端服務當作 C2 控制節點,可以避免因為暴露基礎設施如 IP、Domain 等遭受封鎖,對企業來說受害電腦只是在跟雲端服務做連線,IT 很難及時發現其實公司已受害。再加上此事件的初始入侵是魚叉式釣魚,很可能此次行動從開始到結束受害者都難以察覺,代表此次主要目標是隱密竊取重要資料。

 

技術分析

資源開發(Resource Development)

在入侵前,攻擊者已預先準備雲端基礎設施以支援此行動。最重要的資源是一個專用的 Azure Blob Storage 帳戶:

  • note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net
  • container 路徑:/note/ats/

攻擊者在惡意程式中嵌入了硬編碼的 Azure SAS token,具備讀取、寫入、刪除與上傳操作權限,有效期自 2026 年 3 月 19 日至 2027 年 3 月 19 日。這種長效 token 顯示該基礎設施是為入侵後的持續性預先部署。

初始存取(Initial Access)

攻擊者透過魚叉式釣魚 ZIP 附件取得初始存取,壓縮檔內含:

  • 計畫申請審查結果通知單.pdf.lnk
  • _計畫申請審查結果通知單.exe

這些檔名與語言都依照攻擊目標量身打造。.pdf.lnk 使用雙副檔名偽裝成一般 PDF,可執行檔則偽裝成官方文件名稱的檔案,以台灣與捷克為主題的誘餌文件強化社交工程效果。

執行(Execution)

此行動支援兩條不同的執行路徑:

路徑 A:基於 LNK 的執行

若受害者點擊「計畫申請審查結果通知單.pdf.lnk」,該捷徑會啟動 wscript.exe → empty.vbs → PowerShell(繞過執行原則,隱藏視窗)→ Profile.ps1。Profile.ps1 的主要動作:

1.  讀取 1.dat

2.  使用硬編碼金鑰 P@ssw0rd_am_2026 進行 XOR 解密

3.  將解密結果寫入磁碟為 RuntimeBroker_update.exe

4.  將 UnityPlayer.dll 與 Com.dat 移至 %TEMP%

5.  執行 RuntimeBroker_update.exe

6.  開啟誘餌 PDF 以分散使用者注意力

路徑 B:基於可執行檔的投遞

若受害者直接執行「_計畫申請審查結果通知單.exe」,惡意程式會使用自包含的 Rust dropper,與路徑 A 不同,此變體不依賴 ZIP 中外部的分階段檔案,而是建立%LOCALAPPDATA%\WebViewFixUtility 並釋出以下元件:

  • BrowserViewUtility.exe
  • 惡意 UnityPlayer.dll
  • 加密的設定 blob
  • 誘餌 PDF
  • RuntimeBroker_update.exe

這條路徑將整個感染鏈封裝於單一可執行檔中,之後再啟動相同的下一階段二進位檔。

防禦規避(Defense Evasion)

混淆與加密 Payload 分階段部署

多個元件以加密或偽裝形式儲存:

  • 1.dat 是經 XOR 加密的容器,內含 RuntimeBroker_update.exe
  • Com.dat 以加密形式存放最終 payload
  • 誘餌檔案使用誤導性名稱與副檔名
  • LNK 檔使用 Microsoft Edge 圖示以顯得無害

DLL Sideloading

使用 RuntimeBroker_update.exe 或 BrowserViewUtility.exe 載入惡意 UnityPlayer.dll,濫用受信任應用程式的行為以避免直接啟動明顯惡意的二進位檔。

沙箱規避

RUSTCLOAK 在解密最終 payload 前會執行反分析檢查,它會取得系統電腦名稱,並比對超過 100 個沙箱與分析人員主機名稱的硬編碼清單,若比對成功,載入器將直接退出、不再繼續執行。

記憶體內執行

RUSTCLOAK 避免使用傳統執行緒建立方式,改而利用 Windows fibers(VirtualAlloc、VirtualProtect、CreateFiberEx、SwitchToFiber)在記憶體中執行 payload,降低安全工具常監測的行為特徵。

探索(Discovery)

AZUREVEIL 支援多項探索功能,協助操作者了解受害環境:

  • 列出目錄內容
  • 枚舉邏輯磁碟
  • 列出執行中的程序
  • 列出 named pipes
  • 收集網路介面卡細節(MAC 位址、IP 位址與介面卡類型)
  • 取得系統運作時間與系統資訊

橫向移動(Lateral Movement)

最終 payload 支援超越初始受害系統的移動能力,命令集包括:

  • port forwarding
  • SOCKS proxy control
  • TCP pivot connections
  • UDP pivot connections
  • named pipe communication

這顯示此惡意程式不僅為主機入侵而設計,也支援內部樞紐轉移與遠端存取受害網路等用途。

資料蒐集(Data Collection)

AZUREVEIL 透過其檔案與輸出處理功能支援以蒐集為導向的活動。該代理程式可:

  • 列出檔案與目錄
  • 讀取檔案
  • 管理檔案傳輸
  • 擷取已執行任務的輸出結果

特別值得注意的是支援 Beacon Object File(BOF) 執行。惡意程式可從 C2 接收 BOF,完整載入至記憶體中,在目前程序內執行,並透過 named pipe 擷取輸出結果。這讓操作者能在不用將新工具落地至磁碟的情況下,高彈性地執行後滲透。

命令與控制(Command and Control,C2)

此行動最具代表性的技術特徵,是其使用Azure Blob Storage 的 Dead-drop C2 設計而非傳統伺服器。

Azure Blob Dead-Drop 工作流程

AZUREVEIL 與 note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net 通訊,所有流量皆使用 HTTPS over port 443,有助於混入正常企業雲端流量。惡意程式並非與操作者直接互動通訊,而是由惡意程式與攻擊者雙方操作同一個 blob container。

工作流程如下:

1.    植入程式上傳一個小型加密 beacon,大小約 124 bytes

2.    攻擊者將加密命令放入同一個 container

3.    植入程式擷取並解密這些命令

4.    植入程式在本機執行命令

5.    將結果以加密 blob 形式回傳上傳

blob 命名格式為:{agent_id}/{timestamp1}_{timestamp2}.bin

觀察到的 agent ID 為:345831bc

此 Dead-Drop 模式降低了對傳統 C2 伺服器的需求,也讓網路偵測更加困難,因為流量是導向合法的 Microsoft 雲端服務。

執行階段 API 解析

AZUREVEIL 進一步透過在執行階段使用 基於 djb2 的雜湊機制來解析約 87 個 Windows API,降低靜態可見性。它會動態載入來自以下函式庫的函式,包含:

  • wininet.dll
  • Ws2_32.dll
  • Advapi32.dll
  • Iphlpapi.dll
  • msvcrt.dll

外洩(Exfiltration)

使用與命令控制相同的 Azure Blob Storage 通道外洩資料,AZUREVEIL 可以:

  • 將竊取的檔案上傳至 Azure Blob Storage
  • 上傳加密的命令執行結果
  • 將 BOF 執行輸出回傳給操作者

透過相同的 HTTPS 雲端通道同時進行控制與資料竊取,此行動將可疑目的地的數量降至最低,並使外洩流量形同一般Azure 活動。

影響(Impact)

此行動看來主要以間諜活動為導向,而非破壞性攻擊,但其惡意程式仍包含會影響系統與資料完整性的功能。其命令集允許操作者:

  • 刪除檔案
  • 移動檔案
  • 重新命名檔案
  • 從 C2 下發檔案至受害主機

即使干擾並非主要目標,這些動作仍可用於操弄本機資料與作業流程。

 

緩解建議

由於「龍織行動」並非利用已揭露的軟體漏洞或可修補缺陷,因此需要橫跨電子郵件、端點與網路監控的防護控制才能完整防堵。它濫用的是使用者信任、Windows 腳本與捷徑行為、DLL Sideloading,以及 Microsoft Azure Blob Storage 等合法雲端基礎設施。

強化使用者意識與電子郵件安全控制

組織應加強對魚叉式釣魚附件的防禦,尤其是包含偽裝檔案的 ZIP 壓縮檔,例如雙副檔名 .pdf.lnk 捷徑或其他可疑的可執行檔。另外,也應訓練使用者將壓縮附件、捷徑檔與「看似文件」的可執行檔視為可疑,特別是當它們聲稱來自官方通知。電子郵件安全控制也應標記或隔離內含 LNK、VBS、PS1、DLL、DAT 與 EXE 組合的壓縮檔。

限制腳本與捷徑濫用

此行動使用了 wscript.exe、VBScript 與 PowerShell 的鏈式執行,搭配執行原則繞過與隱藏執行。為降低暴露面,防禦者應:

  • 限制或嚴密監測 PowerShell 與 VBScript 的使用
  • 對隱藏式 PowerShell 執行與 execution-policy bypass 發出警示
  • 在不需要腳本解譯器的系統上限制其使用
  • 監測可疑的子程序鏈,例如 .lnk → wscript.exe → powershell.exe

這些設定可能影響系統管理自動化、登入腳本,以及仍依賴 PowerShell 或 VBScript 的舊應用程式,建議在強化控制前先驗證業務相依性。

防止從使用者可寫入位置執行

惡意程式會將分階段檔案放置於 %TEMP% 與 %LOCALAPPDATA% 等位置。應用程式控制政策應盡可能阻擋或限制從使用者可寫入目錄執行腳本、DLL 與二進位檔。這對於像 RuntimeBroker_update.exe、BrowserViewUtility.exe 與UnityPlayer.dll 這類在正常安裝路徑之外啟動的檔案尤其重要。採用 allowlisting 的組織也應檢視,看似可信的二進位檔是否可能被濫用來載入本機惡意 DLL。

此措施可能影響軟體更新程式、自解壓安裝程式,以及從暫存或使用者設定檔資料夾執行的內部開發工具。

偵測並阻擋 DLL Sideloading 模式

監控合法可執行檔從相同工作目錄載入非預期 DLL 的情況,在此類行動中尤其重要。由於惡意鏈依賴對 UnityPlayer.dll 的 sideloading。當已知二進位檔從異常的使用者空間路徑、暫存目錄或新建立資料夾載入 DLL 時,安全工具應發出警示。在這方面,行為式偵測比單純檔案信譽檢查更有用。

強化具雲端意識的網路監控

由於 AZUREVEIL 使用 Azure Blob Storage over HTTPS 作為 Dead-Drop C2 通道,組織不應假設前往 blob.core.windows.net 的流量一定是良性的。防禦者應:

  • 監測對可疑或先前未見 Azure 儲存帳戶的對外連線
  • 對同一 blob container 的重複 PUT/GET/LIST/DELETE 活動發出警示
  • 調查「小週期性加密上傳、命令擷取與結果上傳」此模式
  • 主動搜尋特定指標 note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net

這可能影響本身合法使用 AzureStorage 的環境,因此調校應著重於異常端點、程序、時間模式,以及平時不會與 Azure 互動的主機。

加強記憶體與行為式偵測

此行動使用分層解密、記憶體內載入與 Windows fibers,以規避較簡單的檔案型偵測。因此,端點偵測應聚焦於以下行為:

  • 將 DAT payload 解密為可執行檔
  • VirtualAlloc 與 VirtualProtect 後接執行行為
  • 基於 fiber 的執行模式
  • 記憶體內 payload 載入
  • 可疑的 API 解析,以及如 shell 執行、檔案外洩、代理轉送與 BOF 式記憶體內模組執行等後滲透行為。

這點尤其重要,因為最終 payload 支援完整遠端控制、檔案竊取與橫向移動。

使用已發布的偵測規則與 IOC

Seqrite 已發布此行動元件的偵測名稱,包括:

  • Lnk.Trojan.50646.GC
  • Trojan.Agent.S38943638
  • Script.Trojan.50655.SL
  • Script.Trojan.50650.SL

組織應使用已公布的檔案雜湊、檔名與網路指標進行回溯式獵捕、封鎖與遏制。若發現任何列出的構件,回應人員應假設主機可能已遭全面入侵,並調查是否存在次級 payload 、憑證外洩與資料外洩情形。

事件回應考量

若懷疑遭到入侵,防禦者應隔離受影響端點、在可能情況下蒐集證據、檢視腳本執行日誌、檢查 %TEMP% 與 %LOCALAPPDATA% 中的分階段構件,並分析對外 Azure Storage 流量。由於該惡意程式支援遠端命令執行、檔案傳輸與樞紐轉移,事件回應不應只侷限於單一主機,還應擴及鄰近系統與使用者帳號。

長期改善

此事件意味著組織需要對「受信任服務遭濫用」建立分層防禦。強化使用者執行路徑、限制腳本濫用、落實應用程式控制,以及增加對 Azure Storage 流量的雲端感知型偵測,可能是最有效的長期緩解方式。由於攻擊者未使用特定可修補漏洞,未來的預防應著眼於降低釣魚成功率、限制執行能力,以及提升對端點與雲端支援型命令控制行為的可視性。

入侵指標 (Indicator of Compromise, IoCs)
   
Name   
   
MD5   
   
SHA-1   
   
SHA-256   
   
計畫申請審查結果通知單.pdf.lnk   
   
b57c1fc9cc28d92873
   
297c76a486aa2d   
   
ca2325ae883afaf18
   
7ae750b057d5ca84
   
c64a651   
   
096372d19b4787e989f44e
   
04c5ecc29885aa927c34ae
   
8666628d6c0eb20bb447   
   
計畫申請審查結果通知單.exe   
   
283d44117811085feb
   
9496551de48562   
   
66618c94f907cee265
   
7ae4ea1523a8cb63d
   
55c83   
   
1c56228cbd1bdebb9e5ea5
   
5c2749150fee06c865ede4a
   
3754e8bd6843e51d2d4   
   
UnityPlayer.dll   
   
8364f7774245bee15
   
fc58465fa30c47c   
   
c741b31d246c1b68f7
   
e536501b94b671cea
   
1de5c   
   
080ab9bc2893ba7bad3545
   
51604a667af40ed2ae2d042
   
d2323c2bd9ad3122192   
   
BrowserViewUtility.exe   
   
4479c73e0c28a00de
   
bd8fae5963d5af0   
   
6f569139805e4ca507d
   
c6fc2f1cb880beb3d7ac7   
   
5ed14c2b7f7433a1a72dd
   
6b668413f935a217ba10b
   
69d89b774a82990fa12fe1   
   
RuntimeBroker_update.exe   
   
9378a8075f26ab0f2
   
a3add6d97eb0533   
   
04f7126031fe11475e0
   
b24ce5298ecd6e56ec
   
363   
   
61f7d9cd2d8ce7df950639b
   
23ce90085b300b0c6dd0d8
   
d934bba8fdecb670f15   
   
Com.dat   
   
8d79605086309857
   
8c712bc1e6f0689c   
   
29af6ac8452ba17f4b7c
   
8b5588e99c7636a12157   
   
24aa4e780ccd66cef13da9
   
ef98c32954105cf2a32ec6
   
43efab0ba1aa2d6352f4   
   
rezervaci.pdf   
   
9704a1b4a305de9aa
   
49b71b4e1a42166   
   
91da32b86ba15952bde2
   
2f330158125359043f59   
   
02542a49b3bd6bd2795afb
   
67840acb4557b17e017f75
   
03dd03ebe3aeeb28720e   
   
1.dat   
   
04768754860573434   
   
8792e2a9d771b6cba4
   
2facd0d0d7d44d77829
   
0a2   
   
5848574   
   
empty.vbs   
   
f55cd7df2e9cfcc9b5
   
063308b0a5c1d3   
   
dc143fea64e457b1f7db
   
fa468423b0730d67b5ab   
   
a4e9f9919d62589b57cfa08
   
c9ccb89e386b09f68327137
   
3413cd8e8c8c7d1c5a   
   
Profile.ps1   
   
e8df391aae27fcddaa
   
056352753a6878   
   
c50132a5b3bd653
   
637160824db1b78bda301ada4   
   
823d5969db3f3b72ebbdce
   
1b78752717ea849884a0fb4
   
0d86146416c38e128de   
   
azureveil.exe   
   
783661d0f7edb338
   
d2d50be087764d82   
   
dbbc9ee7989ddc5
   
7db1801e4ec9045b0   
   
(詳見原始報告)   

網路指標(Network Indicator)

   
Name   
   
Domain   
   
Azure Blob Storage C2   
   
note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net   

參考資料

關於 CyCraft

奧義賽博 (CyCraft,亦名奧義智慧科技) 是台灣上市 AI 資安科技公司 (7823),專注於自動化威脅曝險管理與 AI 模型的資安防護技術。模型安全產品 XecGuard 專為 LLM 與 AI Agent 設計,提供多層次安全防護;XecART AI 紅隊安全評測透過多輪攻防測試出具國際標準合規報告。資訊安全產品 XCockpit AI 平台整合 XASM 三大防禦:EASM 外部曝險預警、IASM 身分攻擊面監測,與 Endpoint 端點聯防,提供超前、即時的縱深防禦,擁有政府、金融、半導體高科技產業的豐富實績與國際研調機構認可。

訂閱電子報

Thank you! Your submission has been received!
Oops! Something went wrong while submitting the form.
點擊此按鈕,即表示您同意本公司的隱私權政策,並同意本公司使用您所提供的資訊並寄送資訊給您。您隨時可以取消訂閱。