OctLurk и SilkLurk: новая шпионская кампания против стран Центральной Азии

· Безопасность
«Лаборатория Касперского» описала волну атак на госструктуры Центральной Азии с января 2025 года. За ними стоит предположительно китайскоязычная группировка, вооружённая двумя ранее неизвестными бэкдорами.

cover.svg

Аналитики «Лаборатории Касперского» описали серию целенаправленных атак, которые с января 2025 года ведутся против государственных организаций преимущественно в Центральной Азии — в Афганистане, Киргизии, Таджикистане, Узбекистане, Казахстане, а также в Сирии. По оценке исследователей, за кампанией стоит китайскоязычная группировка, которую пока не удалось связать ни с одной известной APT.

Список жертв широк: здравоохранение, научные центры, госучреждения и МИДы, логистика, правоохранительные органы, городское планирование и образование. Первоначальный вектор проникновения остаётся неизвестным.

Два бэкдора и прокси

Отличительная черта атак — использование двух новых обфусцированных бэкдоров, получивших названия OctLurk и SilkLurk, а также утилиты LurkProxy для проксирования трафика. Оба зловреда работают в основном в памяти, оставляя на диске лишь минимальный загрузчик. Расположение и содержимое полезной нагрузки кодируются по данным конкретной машины: OctLurk опирается на серийный номер диска, SilkLurk — на имя компьютера. Такая привязка к жертве заметно осложняет обратную разработку и автоматическое обнаружение.

Оба семейства умеют подгружать дополнительные плагины прямо в память и выполнять с их помощью широкий набор действий: запуск командной оболочки, операции с файлами, имитацию нажатий клавиш и движений мыши, сканирование сети, сбор учётных данных, кейлоггинг, кражу паролей из браузеров и сбор электронной почты.

Как разворачивается атака

OctLurk внедряется в память загрузчиком; перед запуском проверяется доступность одного из доменов, после чего batch-скрипт поднимает LurkProxy, связывающийся с управляющим сервером. Далее операторы через плагин командной оболочки собирают сведения о хосте, экспортируют события входа, извлекают хеши паролей с контроллеров домена при помощи secretsdump.py из Impacket, запускают кейлоггер, замаскированный под AnyDesk, вытаскивают пароли из Chrome и Firefox, налаживают удалённый доступ через агент Pandora RC и сканируют сеть утилитой Fscan, подбирая учётные записи из файла pp.txt. Отдельно предусмотрен сбор писем с почтового сервера.

LurkProxy работает как обратный прокси в двух режимах — SOCKS5 или прозрачном. SilkLurk запускается через DLL side-loading, связывается с C2 по TCP и способен красть документы: через PowerShell он подключается к сетевым ресурсам, отбирает конфиденциальные файлы и упаковывает их WinRAR или 7-Zip. В цепочке замечена и загрузка PlugX — бэкдора, давно ассоциируемого с китайскими группировками.

Исследователи нашли пересечения инфраструктуры с более ранними атаками, где применялся имплант SilentRaid (он же MystRodX и TrustFall). Это указывает на общую инфраструктуру нескольких кампаний под разные ОС, хотя одновременность их работы установить не удалось. Появление многоплагинного фреймворка OctLurk и SilkLurk, отмечают в компании, показывает, как атакующие непрерывно совершенствуют методы, чтобы уходить от обнаружения и сохранять контроль над скомпрометированными сетями.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.