OctLurk и SilkLurk: новая шпионская кампания против стран Центральной Азии
Аналитики «Лаборатории Касперского» описали серию целенаправленных атак, которые с января 2025 года ведутся против государственных организаций преимущественно в Центральной Азии — в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, а также в Сирии. По оценке исследователей, за кампанией стоит китайскоязычная группировка, которую пока не удалось связать ни с одной известной APT.
Список жертв широк: здравоохранение, научные центры, госучреждения и МИДы, логистика, правоохранительные органы, городское планирование и образование. Первоначальный вектор проникновения остаётся неизвестным.
Два бэкдора и прокси
Отличительная черта атак — использование двух новых обфусцированных бэкдоров, получивших названия OctLurk и SilkLurk, а также утилиты LurkProxy для проксирования трафика. Оба зловреда работают в основном в памяти, оставляя на диске лишь минимальный загрузчик. Расположение и содержимое полезной нагрузки кодируются по данным конкретной машины: OctLurk опирается на серийный номер диска, SilkLurk — на имя компьютера. Такая привязка к жертве заметно осложняет обратную разработку и автоматическое обнаружение.
Оба семейства умеют подгружать дополнительные плагины прямо в память и выполнять с их помощью широкий набор действий: запуск командной оболочки, операции с файлами, имитацию нажатий клавиш и движений мыши, сканирование сети, сбор учётных данных, кейлоггинг, кражу паролей из браузеров и сбор электронной почты.
Как разворачивается атака
OctLurk внедряется в память загрузчиком; перед запуском проверяется доступность одного из доменов, после чего batch-скрипт поднимает LurkProxy, связывающийся с управляющим сервером. Далее операторы через плагин командной оболочки собирают сведения о хосте, экспортируют события входа, извлекают хеши паролей с контроллеров домена при помощи secretsdump.py из Impacket, запускают кейлоггер, замаскированный под AnyDesk, вытаскивают пароли из Chrome и Firefox, налаживают удалённый доступ через агент Pandora RC и сканируют сеть утилитой Fscan, подбирая учётные записи из файла pp.txt. Отдельно предусмотрен сбор писем с почтового сервера.
LurkProxy работает как обратный прокси в двух режимах — SOCKS5 или прозрачном. SilkLurk запускается через DLL side-loading, связывается с C2 по TCP и способен красть документы: через PowerShell он подключается к сетевым ресурсам, отбирает конфиденциальные файлы и упаковывает их WinRAR или 7-Zip. В цепочке замечена и загрузка PlugX — бэкдора, давно ассоциируемого с китайскими группировками.
Исследователи нашли пересечения инфраструктуры с более ранними атаками, где применялся имплант SilentRaid (он же MystRodX и TrustFall). Это указывает на общую инфраструктуру нескольких кампаний под разные ОС, хотя одновременность их работы установить не удалось. Появление многоплагинного фреймворка OctLurk и SilkLurk, отмечают в компании, показывает, как атакующие непрерывно совершенствуют методы, чтобы уходить от обнаружения и сохранять контроль над скомпрометированными сетями.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.