Угрозы Взлом Шпионская кампания SilkParasite нацелена на правительства стран Центральной Азии с помощью пяти новых RAT-программ.

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
1000002674.jpg

ранее не сообщавшаяся операция по кибершпионажу под названием SilkParasite , направленная против государственных органов в Центральной Азии. Была зафиксирована

В наборе вредоносных программ используются семь семейств инструментов удаленного доступа (RAT), пять из которых ранее не были описаны: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT. SilkParasite, впервые обнаруженный в конце 2025 года, оценивается как кластер угроз, связанных с Китаем, со средней степенью достоверности.

«Интересность SilkParasite заключается в следах разработки с использованием ИИ, пронизывающих, казалось бы, профессиональный код, что отличается от вредоносного ПО, созданного ИИ», — говорится в техническом отчете Bitdefender Labs, предоставленном The Hacker News.

В отличие от других операций, использующих вредоносное ПО, созданное с помощью ИИ, арсенал SilkParasite демонстрирует все признаки, обычно ассоциируемые с профессиональными инструментами шпионажа, разработанными командой операторов-людей, при этом ИИ, вероятно, используется для оптимизации процесса.

Румынский поставщик решений в области кибербезопасности заявил, что наиболее явным признаком использования технологии является фишинговая приманка, несомненно, сгенерированная искусственным интеллектом. Это также единственное место, где, по-видимому, злоумышленник допустил небрежность, что порождает предположение о том, что это мог быть преднамеренный шаг, призванный запутать попытки установления личности злоумышленника.

SilkParasite — третья крупная хакерская группировка, атаковавшая Центральную Азию за последние годы, после UAC-0063 и FamousSparrow . Примечательным аспектом, связывающим эту операцию с Китаем, является использование бэкдора под названием BLOODALCHEMY , который представляет собой обновленную версию Deed RAT, являющегося преемником ShadowPad . ShadowPad, в свою очередь, является развитием PlugX. И ShadowPad, и PlugX широко используются китайскими хакерскими группами.

Впервые обнаруженная компанией Elastic Security Labs в октябре 2023 года, уязвимость BLOODALCHEMY была замечена в ходе атак, организованных REF5961 и направленных на правительственные организации в Южной и Юго-Восточной Азии. Сообщается, что этот бэкдор на языке C является частью более широкого набора инструментов, запускаемого с помощью загрузчика DLL, который загружается из легитимного бинарного файла.

Вредоносная программа поддерживает базовые команды для сбора информации о хосте, перезаписи исполняемого файла вредоносной программы, загрузчика или основного доверенного исполняемого файла, уязвимого для загрузки DLL-библиотек, а также для завершения и удаления самой себя.

Еще одним признаком связи с Китаем является использование обновленной версии SpiceRAT , которая позволяет загружать и запускать исполняемые файлы и произвольные команды. Ее приписывают другому китайскоязычному злоумышленнику, известному под кодовым именем SneakyChef.

Цепочки атак начинаются с защищенных паролем RAR-архивов, содержащих вредоносные документы Microsoft Office, которые, скорее всего, распространяются через целевые фишинговые электронные письма. Пароль для открытия архива указывается в теле письма. Открытие документа запускает макрос, ответственный за инициирование последовательности загрузки DLL-библиотеки для размещения полезной нагрузки первого этапа.

«Приманки были подобраны с учетом региональных особенностей», — заявили в Bitdefender. «Изъятые документы были оформлены таким образом, чтобы выглядеть имеющими отношение к правительству».

«Незаконные организации находятся в Узбекистане, Туркменистане, Кыргызстане, Таджикистане и Казахстане, некоторые из них выдают себя за конкретные министерства. Еще один документ, обнаруженный на общедоступной платформе для распространения вредоносного ПО, был адресован правительственному учреждению Грузии».

Что, пожалуй, еще более важно, макрос проверяет, установлено ли и запущено ли на компьютере антивирусное программное обеспечение Kaspersky, прежде чем приступить к выполнению. Это свидетельствует о попытках обойти обнаружение, учитывая распространенность этой программы безопасности в регионе.

Практически каждый инструмент, используемый в ходе атаки, реализует архитектуру, ориентированную на плагины, что позволяет операторам расширять его возможности по своему усмотрению, избирательно внедряя полезные нагрузки, которые лучше адаптируются к среде жертвы, и минимизируя область обнаружения.

Более того, модульная система предлагает еще одно важное преимущество: она позволяет злоумышленникам обновлять возможности компонентов без необходимости замены базовой инфраструктуры. Семь имплантатов охватывают четыре различных языка программирования — .NET, C++, Go и JavaScript — и используют загрузку DLL-библиотек в качестве основного способа доставки.

Этот подход заключается в использовании собственной копии легитимно подписанной программы, а не в использовании уже установленного бинарного файла, и размещении вредоносной DLL-библиотеки под именем, которое ищет исполняемый файл, что приводит к запуску вредоносного кода. Краткое описание каждого семейства вредоносных программ приведено ниже:

DriveSilkRAT (.NET/C++) использует Google Drive в качестве системы управления и контроля (C2) для опроса определенной папки на предмет выполнения задач, запуска ее через систему плагинов .NET в оперативной памяти и загрузки результатов выполнения обратно в ту же папку. Он поддерживает 12 плагинов для отображения списка процессов, перечисления систем и сетей, управления файлами и выполнения команд.
CookiETagRAT (C++), который использует заголовки ответов HTTP Cookie/ETag в качестве контроллера управления и контроля (C2) для приема и выполнения команд.
NomadRAT (C++), который включает в себя основной оркестратор, выделенную библиотеку передатчика, обрабатывающую весь трафик C2, и плагины, загружаемые с сервера по числовым идентификаторам только тогда, когда они необходимы.
GoginRAT (Go), имеющий архитектурные сходства с NomadRAT и использующий отдельный передатчик для управления и контроля, реализует файловую систему и возможности оболочки в виде независимых плагинов. Результаты выполнения плагина передаются через общий коллбэк.
NodeEdgeRAT (JavaScript), который предоставляет весь свой функционал, охватывающий выполнение команд, управление файлами и передачу файлов, в одном скрипте.

Компания Bitdefender сообщила о выявлении примерно 65 случаев заражения DriveSilkRAT, большинство из которых находятся в Азии.

Признаки, указывающие на использование ИИ, можно обнаружить в GoginRAT, который поставляется с тестовыми функциями Go и жестко закодированным ключом AES, установленным на "0123456789abcdef", и в NodeEdgeRAT, который содержит поле конфигурации для ключа шифрования, установленное на буквальное значение "change_this_key". Еще один признак использования ИИ — это схожая архитектура NomadRAT и GoginRAT, предполагающая, что одна и та же высокоуровневая архитектура была реализована дважды на двух разных языках, что позволило масштабировать систему с помощью рабочих процессов, использующих ИИ.

«Наиболее надежным средством обнаружения в рамках этой кампании является установка DLL-файлов через сторонние источники, и достоверным сигналом является именно это сопряжение, а не только имя DLL-файла: легитимно подписанное приложение загружает библиотеку, расположенную рядом, при запуске из необычного места», — заявили в Bitdefender.

«В более широком смысле, обнаружение малопотребляющих плагинов, работающих через легитимные облачные сервисы, плохо поддается анализу на основе объема данных. Для их надежного обнаружения необходимы поведенческие базовые показатели, которые выявляют необычные взаимосвязи между процессами и сетевыми сервисами, а не сигнатуры для какого-либо отдельного артефакта».

Для просмотра ссылки Войди или Зарегистрируйся