
「龍織行動」(Operation Dragon Weave)是一場具針對性的間諜活動,經中等信心評估,與一個位於中國的威脅組織有關。該活動主要鎖定台灣與捷克的受害者,精心利用魚叉式網路釣魚誘餌,冒充成官方或行政文件。不同於大規模廣撒式的惡意程式散布,這場行動顯然是為特定目標而設計,依各地區量身打造在地化檔名與誘餌內容。
龍織行動影響多個高價值產業的組織,包括政府與公共部門、研究與學術界、科技與軟體業,以及金融服務業。觀察其受害者族群,顯示此行動目標在於情報蒐集:政府機關具有政治與政策價值,研究機構可能持有機敏智慧財產,科技公司可提供進入軟體生態系的管道,金融機構則握有高價值的經濟情報。
此行動使用 Microsoft Azure Blob Storage 作為 Dead-Drop 命令與控制通道。透過濫用廣受信任的雲端服務並經由 HTTPS 傳輸,攻擊者得以將惡意通訊混入正常流量中,使偵測更加困難。最終 payload 支援許多入侵後惡意行為,包括竊取檔案、執行命令、控制程序、網路探索、橫向移動,以及記憶體內執行,受影響組織可能面臨長期未授權存取、隱密監測與資料外洩。
將合法雲端服務當作 C2 控制節點,可以避免因為暴露基礎設施如 IP、Domain 等遭受封鎖,對企業來說受害電腦只是在跟雲端服務做連線,IT 很難及時發現其實公司已受害。再加上此事件的初始入侵是魚叉式釣魚,很可能此次行動從開始到結束受害者都難以察覺,代表此次主要目標是隱密竊取重要資料。
資源開發(Resource Development)
在入侵前,攻擊者已預先準備雲端基礎設施以支援此行動。最重要的資源是一個專用的 Azure Blob Storage 帳戶:
攻擊者在惡意程式中嵌入了硬編碼的 Azure SAS token,具備讀取、寫入、刪除與上傳操作權限,有效期自 2026 年 3 月 19 日至 2027 年 3 月 19 日。這種長效 token 顯示該基礎設施是為入侵後的持續性預先部署。
初始存取(Initial Access)
攻擊者透過魚叉式釣魚 ZIP 附件取得初始存取,壓縮檔內含:
這些檔名與語言都依照攻擊目標量身打造。.pdf.lnk 使用雙副檔名偽裝成一般 PDF,可執行檔則偽裝成官方文件名稱的檔案,以台灣與捷克為主題的誘餌文件強化社交工程效果。
執行(Execution)
此行動支援兩條不同的執行路徑:
路徑 A:基於 LNK 的執行
若受害者點擊「計畫申請審查結果通知單.pdf.lnk」,該捷徑會啟動 wscript.exe → empty.vbs → PowerShell(繞過執行原則,隱藏視窗)→ Profile.ps1。Profile.ps1 的主要動作:
1. 讀取 1.dat
2. 使用硬編碼金鑰 P@ssw0rd_am_2026 進行 XOR 解密
3. 將解密結果寫入磁碟為 RuntimeBroker_update.exe
4. 將 UnityPlayer.dll 與 Com.dat 移至 %TEMP%
5. 執行 RuntimeBroker_update.exe
6. 開啟誘餌 PDF 以分散使用者注意力
路徑 B:基於可執行檔的投遞
若受害者直接執行「_計畫申請審查結果通知單.exe」,惡意程式會使用自包含的 Rust dropper,與路徑 A 不同,此變體不依賴 ZIP 中外部的分階段檔案,而是建立%LOCALAPPDATA%\WebViewFixUtility 並釋出以下元件:
這條路徑將整個感染鏈封裝於單一可執行檔中,之後再啟動相同的下一階段二進位檔。
防禦規避(Defense Evasion)
混淆與加密 Payload 分階段部署
多個元件以加密或偽裝形式儲存:
DLL Sideloading
使用 RuntimeBroker_update.exe 或 BrowserViewUtility.exe 載入惡意 UnityPlayer.dll,濫用受信任應用程式的行為以避免直接啟動明顯惡意的二進位檔。
沙箱規避
RUSTCLOAK 在解密最終 payload 前會執行反分析檢查,它會取得系統電腦名稱,並比對超過 100 個沙箱與分析人員主機名稱的硬編碼清單,若比對成功,載入器將直接退出、不再繼續執行。
記憶體內執行
RUSTCLOAK 避免使用傳統執行緒建立方式,改而利用 Windows fibers(VirtualAlloc、VirtualProtect、CreateFiberEx、SwitchToFiber)在記憶體中執行 payload,降低安全工具常監測的行為特徵。
探索(Discovery)
AZUREVEIL 支援多項探索功能,協助操作者了解受害環境:
橫向移動(Lateral Movement)
最終 payload 支援超越初始受害系統的移動能力,命令集包括:
這顯示此惡意程式不僅為主機入侵而設計,也支援內部樞紐轉移與遠端存取受害網路等用途。
資料蒐集(Data Collection)
AZUREVEIL 透過其檔案與輸出處理功能支援以蒐集為導向的活動。該代理程式可:
特別值得注意的是支援 Beacon Object File(BOF) 執行。惡意程式可從 C2 接收 BOF,完整載入至記憶體中,在目前程序內執行,並透過 named pipe 擷取輸出結果。這讓操作者能在不用將新工具落地至磁碟的情況下,高彈性地執行後滲透。
命令與控制(Command and Control,C2)
此行動最具代表性的技術特徵,是其使用Azure Blob Storage 的 Dead-drop C2 設計而非傳統伺服器。
Azure Blob Dead-Drop 工作流程
AZUREVEIL 與 note1ggbbhggdwa1[.]blob[.]core[.]windows[.]net 通訊,所有流量皆使用 HTTPS over port 443,有助於混入正常企業雲端流量。惡意程式並非與操作者直接互動通訊,而是由惡意程式與攻擊者雙方操作同一個 blob container。
工作流程如下:
1. 植入程式上傳一個小型加密 beacon,大小約 124 bytes
2. 攻擊者將加密命令放入同一個 container
3. 植入程式擷取並解密這些命令
4. 植入程式在本機執行命令
5. 將結果以加密 blob 形式回傳上傳
blob 命名格式為:{agent_id}/{timestamp1}_{timestamp2}.bin
觀察到的 agent ID 為:345831bc
此 Dead-Drop 模式降低了對傳統 C2 伺服器的需求,也讓網路偵測更加困難,因為流量是導向合法的 Microsoft 雲端服務。
執行階段 API 解析
AZUREVEIL 進一步透過在執行階段使用 基於 djb2 的雜湊機制來解析約 87 個 Windows API,降低靜態可見性。它會動態載入來自以下函式庫的函式,包含:
外洩(Exfiltration)
使用與命令控制相同的 Azure Blob Storage 通道外洩資料,AZUREVEIL 可以:
透過相同的 HTTPS 雲端通道同時進行控制與資料竊取,此行動將可疑目的地的數量降至最低,並使外洩流量形同一般Azure 活動。
影響(Impact)
此行動看來主要以間諜活動為導向,而非破壞性攻擊,但其惡意程式仍包含會影響系統與資料完整性的功能。其命令集允許操作者:
即使干擾並非主要目標,這些動作仍可用於操弄本機資料與作業流程。
由於「龍織行動」並非利用已揭露的軟體漏洞或可修補缺陷,因此需要橫跨電子郵件、端點與網路監控的防護控制才能完整防堵。它濫用的是使用者信任、Windows 腳本與捷徑行為、DLL Sideloading,以及 Microsoft Azure Blob Storage 等合法雲端基礎設施。
強化使用者意識與電子郵件安全控制
組織應加強對魚叉式釣魚附件的防禦,尤其是包含偽裝檔案的 ZIP 壓縮檔,例如雙副檔名 .pdf.lnk 捷徑或其他可疑的可執行檔。另外,也應訓練使用者將壓縮附件、捷徑檔與「看似文件」的可執行檔視為可疑,特別是當它們聲稱來自官方通知。電子郵件安全控制也應標記或隔離內含 LNK、VBS、PS1、DLL、DAT 與 EXE 組合的壓縮檔。
限制腳本與捷徑濫用
此行動使用了 wscript.exe、VBScript 與 PowerShell 的鏈式執行,搭配執行原則繞過與隱藏執行。為降低暴露面,防禦者應:
這些設定可能影響系統管理自動化、登入腳本,以及仍依賴 PowerShell 或 VBScript 的舊應用程式,建議在強化控制前先驗證業務相依性。
防止從使用者可寫入位置執行
惡意程式會將分階段檔案放置於 %TEMP% 與 %LOCALAPPDATA% 等位置。應用程式控制政策應盡可能阻擋或限制從使用者可寫入目錄執行腳本、DLL 與二進位檔。這對於像 RuntimeBroker_update.exe、BrowserViewUtility.exe 與UnityPlayer.dll 這類在正常安裝路徑之外啟動的檔案尤其重要。採用 allowlisting 的組織也應檢視,看似可信的二進位檔是否可能被濫用來載入本機惡意 DLL。
此措施可能影響軟體更新程式、自解壓安裝程式,以及從暫存或使用者設定檔資料夾執行的內部開發工具。
偵測並阻擋 DLL Sideloading 模式
監控合法可執行檔從相同工作目錄載入非預期 DLL 的情況,在此類行動中尤其重要。由於惡意鏈依賴對 UnityPlayer.dll 的 sideloading。當已知二進位檔從異常的使用者空間路徑、暫存目錄或新建立資料夾載入 DLL 時,安全工具應發出警示。在這方面,行為式偵測比單純檔案信譽檢查更有用。
強化具雲端意識的網路監控
由於 AZUREVEIL 使用 Azure Blob Storage over HTTPS 作為 Dead-Drop C2 通道,組織不應假設前往 blob.core.windows.net 的流量一定是良性的。防禦者應:
這可能影響本身合法使用 AzureStorage 的環境,因此調校應著重於異常端點、程序、時間模式,以及平時不會與 Azure 互動的主機。
加強記憶體與行為式偵測
此行動使用分層解密、記憶體內載入與 Windows fibers,以規避較簡單的檔案型偵測。因此,端點偵測應聚焦於以下行為:
這點尤其重要,因為最終 payload 支援完整遠端控制、檔案竊取與橫向移動。
使用已發布的偵測規則與 IOC
Seqrite 已發布此行動元件的偵測名稱,包括:
組織應使用已公布的檔案雜湊、檔名與網路指標進行回溯式獵捕、封鎖與遏制。若發現任何列出的構件,回應人員應假設主機可能已遭全面入侵,並調查是否存在次級 payload 、憑證外洩與資料外洩情形。
事件回應考量
若懷疑遭到入侵,防禦者應隔離受影響端點、在可能情況下蒐集證據、檢視腳本執行日誌、檢查 %TEMP% 與 %LOCALAPPDATA% 中的分階段構件,並分析對外 Azure Storage 流量。由於該惡意程式支援遠端命令執行、檔案傳輸與樞紐轉移,事件回應不應只侷限於單一主機,還應擴及鄰近系統與使用者帳號。
長期改善
此事件意味著組織需要對「受信任服務遭濫用」建立分層防禦。強化使用者執行路徑、限制腳本濫用、落實應用程式控制,以及增加對 Azure Storage 流量的雲端感知型偵測,可能是最有效的長期緩解方式。由於攻擊者未使用特定可修補漏洞,未來的預防應著眼於降低釣魚成功率、限制執行能力,以及提升對端點與雲端支援型命令控制行為的可視性。
網路指標(Network Indicator)
奧義賽博 (CyCraft,亦名奧義智慧科技) 是台灣上市 AI 資安科技公司 (7823),專注於自動化威脅曝險管理與 AI 模型的資安防護技術。模型安全產品 XecGuard 專為 LLM 與 AI Agent 設計,提供多層次安全防護;XecART AI 紅隊安全評測透過多輪攻防測試出具國際標準合規報告。資訊安全產品 XCockpit AI 平台整合 XASM 三大防禦:EASM 外部曝險預警、IASM 身分攻擊面監測,與 Endpoint 端點聯防,提供超前、即時的縱深防禦,擁有政府、金融、半導體高科技產業的豐富實績與國際研調機構認可。