- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Предполагается, что за новой волной кибератак, направленных против правительственных организаций, в основном расположенных в Центральной Азии, включая Афганистан, Кыргызстан, Таджикистан, Узбекистан, Казахстан и Сирийскую Арабскую Республику, стоит новая волена с января 2025 года.
Эти целевые организации работают в нескольких секторах, таких как здравоохранение, исследования, правительственные учреждения, министерства иностранных дел, логистики, правоохранительные органы, градостроительство и управление объектами, а также государственные учебные заведения, согласно «Касперскому». Эта деятельность не была связана с каким-либо известным противником или группой.
Атаки характеризуются использованием двух новых запутанных бэкдоров, которые российская компания по кибербезопасности отслеживает как OctLurk и SilkLurk, а также специализированной коммунальной службы под кодовым названием LurkProxy для прокси-сетевого трафика.
«OctLurk и SilkLurk могут загружать и вводить дополнительные плагины для выполнения дальнейших вредоносных действий, включая запуск командных оболочек, выполнение активности файловой системы, синтез клавиатуры и мыши, сканирование сети, сброс записей, крейлинг, кражу паролей из браузеров, сбор электронной почты и удаленный доступ», - сказали исследователи Саурабх Шарма и Ярослав Кикель said.
Первоначальный вектор доступа, используемый в этих атаках, в настоящее время неизвестен. Тем не менее, анализ Касперского показал, что OctLurk вводится в память и развертывается с помощью погрузчика, а злоумышленники также проверяют подключение к Интернету с доменом «dns.ssentialserv[.]xyz» перед выполнением партийного сценария, ответственного за запуск LurkProxy. Затем инструмент устанавливает контакт с удаленным сервером («154.196.162[.]76») для командования и управления (C2).
После запуска OctoLurk сначала собирает системную информацию, шифрует ее и отправляет на сервер C2 с жесткой кодировкой (dns.multitoconference[.]com) через подключение к сокету потока. Он оснащен для загрузки плагинов, полученных с сервера, непосредственно в память, чтобы обеспечить выполнение команды, операции с файлами, сбор и изменение контента буфера обмена, захват экрана и движения мыши.
Было обнаружено, что участники угрозы используют плагин командной оболочки задней двери для выполнения следующей серии действий -
Отпечаток пальца хозяина и сбор обширных данных о скомпрометированной системе.
Запустите команды для экспорта успешных событий выдвижка для удаленных интерактивных логинов и для запроса этих событий для конкретных пользователей.
Харвест паролей от контроллеров домена с помощью инструмента Impacket «secretsdump.py».
Бросьте и выполните кейлоггер, который маскируется под AnyDesk, чтобы обойти обнаружение.
Расшифруйте и извлеките пароли из Google Chrome и Mozilla Firefox.
Установите удаленный доступ к машине жертвы с помощью агента Pandora RC.
Сканируйте внутренние и публичные сети, используя Fscan для идентификации услуг, работающих в конкретных портах, таких как Secure Shell (SSH) на порте 22 и MySQL на порте 3306, а затем пытаясь получить доступ к этим услугам с помощью учетных данных из файла пароля под названием «pp.txt».
Подключитесь к почтовому серверу, аутентифицируйте с именем пользователя и паролем, а также выдайте команды для сбора или манипулирования электронной почтой.
LurkProxy, со своей стороны, может функционировать как обратный прокси в двух различных режимах, либо в виде прокси-сервера SOCKS5, либо как прозрачный прокси. В любой момент времени вредоносное ПО может работать только в одном режиме для маршрутизации сетевого трафика через целевой адрес.
Третьим инструментом в арсенале актера угрозы является SilkLurk, который запускается с помощью DLL, который, в свою очередь, выполняется с использованием последовательности боковой загрузки DLL. Затем бэкдор создает TCP-сокет и подключается к серверу C2, указанному в его конфигурации, за которым следует сбор информации о жертве и ее передача серверу.
В ответ сервер отправляет команду, которая должна быть выполнена на зараженной конечной точке. Это может включать в себя получение локального времени системы, установление интервала сна, который определяет частоту, с которой бэкдор опрашивает сервер C2, отправка или обновление конфигурации бэкдора, а также прием и ввод дополнительное использование плагинов в память.
Активность, связанная с SilkLurk, ниже -
Призвать «cmd.exe» запустить PowerShell и запустить команды для подключения к общим сетевым ресурсам с административными учетными данными, поисковым и сценическим конфиденциальным документам, отключение от сетевых акций и использование законных инструментов архивирования, таких как WinRAR и 7-Zip, для архивирования украденных данных.
Запустите «cmd.exe», чтобы инициировать цепочку побочной загрузки DLL, чтобы отказаться от PlugX, известного бэкдора, используемого китайскими хакерскими группами.
«Лаборатория Касперского» заявила, что обнаружила, что инфраструктура пересекается между кампанией и предыдущим набором атак с использованием имплантата на основе C++ под кодовым названием SilentRaid (он же MystRodX и TrustFall).
«Это совпадение указывает на общую инфраструктуру в нескольких кампаниях по целевому назначению ОС, хотя остается неясным, работают ли эти действия одновременно или в разное время», - сказал Касперский. «Появление мультиплюинговой системы OctLurk и SilkLurk подчеркивает, как субъекты угроз постоянно совершенствуют свою тактику, чтобы уклониться от обнаружения и поддержания контроля над скомпрометированными сетями».
«Оба семейства работают в основном в памяти, оставляя только минималистичный погрузчик на диске, который опирается на данные, специфичные для машины (OctLurk использует серийный номер привода, а SilkLurk использует имя компьютера) для декодирования местоположения полезной нагрузки и содержимого. Это кодирование, специфическое для жертв, значительно затрудняет обратную инженерию и автоматическое обнаружение».
Для просмотра ссылки Войди