SilkParasite атакует госструктуры Центральной Азии пятью новыми RAT

Исследователи обнаружили ранее не описанную шпионскую кампанию против государственных организаций стран Центральной Азии. В её арсенале семь семейств средств удалённого доступа, включая пять новых для публичных исследований.

SilkParasite атакует госструктуры Центральной Азии пятью новыми RAT

Исследователи Bitdefender Labs сообщили о ранее не описанной кибершпионской операции SilkParasite, нацеленной на государственные организации в Центральной Азии. По оценке компании со средней степенью уверенности, за кампанией стоит кластер, связанный с Китаем.

В операции применяются семь семейств RAT — программ для удалённого управления заражёнными системами. Пять из них прежде публично не документировались: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT. Большинство инструментов построено по модульному принципу: операторы могут загружать нужные компоненты в зависимости от среды жертвы, а также обновлять возможности вредоносного ПО без замены его основы.

Цепочка атаки начинается с защищённых паролем RAR-архивов с вредоносными документами Microsoft Office, которые, вероятно, рассылаются в рамках целевого фишинга. Пароль для архива указывается в тексте письма. После открытия документа макрос запускает цепочку DLL sideloading: злоумышленники используют собственную копию легитимно подписанной программы и подменяют библиотеку DLL, которую она должна загрузить.

Приманки были адаптированы под регион. Bitdefender обнаружила документы, оформленные как материалы для государственных структур Узбекистана, Туркменистана, Кыргызстана, Таджикистана и Казахстана; часть из них выдавала себя за документы конкретных министерств. Ещё один образец, найденный на публичной платформе обмена вредоносными файлами, был адресован грузинскому государственному ведомству.

Макрос также проверяет, установлен ли на устройстве и запущен ли антивирус Kaspersky. Исследователи связывают это с попыткой обойти защиту, распространённую в регионе.

Среди технических особенностей семейства DriveSilkRAT — использование Google Drive в качестве управляющей инфраструктуры. Программа получает задания из определённой папки, выполняет их через загружаемые в память .NET-плагины и отправляет результаты обратно. В наборе заявлены 12 плагинов, включая средства просмотра процессов, сбора сведений о системе и сети, работы с файлами и выполнения команд.

CookiETagRAT получает команды через HTTP-заголовки Cookie и ETag. NomadRAT загружает плагины с сервера по числовым идентификаторам лишь при необходимости, а GoginRAT, написанный на Go, использует отдельный компонент для связи с управляющим сервером и независимые плагины для работы с файловой системой и командной оболочкой.

Признаками возможной связи SilkParasite с китайскими группами Bitdefender называет использование бэкдора BLOODALCHEMY — обновлённой версии Deed RAT, связанной в эволюционной цепочке с ShadowPad и PlugX, — а также обновлённого варианта SpiceRAT. При этом атрибуция кампании остаётся оценкой исследователей со средней уверенностью.

По данным Bitdefender, в коде инструментов заметны следы разработки с применением ИИ, однако исследователи не считают весь набор вредоносных программ сгенерированным ИИ. Самым явным примером они называют фишинговую приманку, которая, по их оценке, была создана с помощью таких средств.