Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Кампањата за шпионажа SilkParasite ги таргетира владите во Централна Азија со пет нови RAT-малициозни софтвери

Претходно непријавена сајбер-шпионска операција, наречена SilkParasite, е забележана како ги таргетира владините институции во Централна Азија.

Групата користи седум фамилии на алатки за далечински пристап (RAT), од кои пет досега никогаш не биле документирани: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT.

SilkParasite за првпат била откриена кон крајот на 2025 година и, со средно ниво на доверба, се проценува дека станува збор за кластер на закани поврзан со Кина.

„Она што го прави SilkParasite интересна е присуството на траги од развој со помош на AI низ код кој инаку е на експертско ниво, што е нешто различно од малициозен софтвер генериран од AI“, соопшти Bitdefender Labs во технички извештај споделен со The Hacker News.

За разлика од други операции кои се потпираат на малициозен софтвер генериран со AI, арсеналот на SilkParasite ги покажува сите карактеристики типични за професионални шпионски алатки, развиени од тим човечки оператори, додека AI најверојатно се користи за забрзување и поефикасно извршување на процесот.

Романската компанија за сајбер-безбедност наведува дека најјасниот знак за употреба на оваа технологија доаѓа од phishing мамка која несомнено е генерирана со AI.

Тоа е и единствениот дел каде што напаѓачите изгледа дека биле невнимателни, што ја отвора можноста намерно да направиле грешки за да ги збунат обидите за утврдување на нивната припадност.

SilkParasite е третиот позначаен актер на закани кој ги таргетира земјите од Централна Азија во последните години, по UAC-0063 и FamousSparrow.

Еден од најзначајните елементи што ја поврзуваат операцијата со Кина е употребата на backdoor наречен BLOODALCHEMY, кој претставува ажурирана верзија на Deed RAT, кој пак е наследник на ShadowPad.

ShadowPad, од своја страна, претставува еволуција на PlugX. И ShadowPad и PlugX широко се користат од кинески хакерски групи.

BLOODALCHEMY првпат бил документиран од Elastic Security Labs во октомври 2023 година, кога бил забележан во напади на групата REF5961 врз владини организации во Јужна и Југоисточна Азија.

Се смета дека овој backdoor, напишан во C, е дел од поширок сет алатки кои се активираат преку DLL loader, при што loader-от се вчитува преку sideloading со користење на легитимен бинарен фајл.

Малициозниот софтвер поддржува основни команди за:

  • собирање информации за системот;
  • препишување на самиот malware бинарен фајл;
  • препишување на loader-от;
  • препишување на главниот доверлив бинарен фајл кој е ранлив на DLL sideloading;
  • прекинување на работата и деинсталирање на самиот себе.

Друг индикатор кој упатува на поврзаност со Кина е употребата на подобрена варијанта на SpiceRAT, опремена за преземање и извршување извршни бинарни датотеки и произволни команди.

Оваа алатка се припишува на друг кинески актер на закани, познат под кодното име SneakyChef.

Како започнуваат нападите

Нападите започнуваат со RAR архиви заштитени со лозинка, кои содржат малициозни Microsoft Office документи. Најверојатно се доставуваат преку spear-phishing електронски пораки.

Лозинката за отворање на архивата е наведена директно во содржината на е-пораката.

Отворањето на документот активира macro, кој започнува DLL sideloading процес со цел да го инсталира првиот payload.

„Мамките беа регионално прилагодени“, соопшти Bitdefender.

„Пронајдените документи биле направени така што изгледале релевантно за владините институции во Узбекистан, Туркменистан, Киргистан, Таџикистан и Казахстан, при што некои од нив имитирале конкретни министерства. Дополнителен документ, пронајден на јавна платформа за споделување malware, бил адресиран до грузиска владина институција.“

Можеби уште позначајно е тоа што macro-то проверува дали на компјутерот е инсталиран и активен антивирусниот софтвер Kaspersky пред да продолжи со извршувањето.

Ова укажува на обид за заобиколување на детекцијата, имајќи предвид дека овој безбедносен софтвер е широко распространет во регионот.

Речиси секоја алатка која била употребена во текот на нападот користи архитектура базирана на plug-in модули, што им овозможува на операторите во секое време да ги прошируваат нејзините можности.

Воедно, напаѓачите можат селективно да испорачуваат payload-и кои подобро се прилагодуваат на конкретната околина на жртвата, додека истовремено го одржуваат отпечатокот што може да биде детектиран што е можно помал.

Уште повеќе, модуларниот систем нуди уште една клучна предност, бидејќи им овозможува на актерите на закани да ги надградуваат можностите на компонентите без да мора да ја заменуваат основната инфраструктура.

Седумте импланти опфаќаат четири различни програмски јазици – .NET, C++, Go и JavaScript, а како главен механизам за испорака користат DLL sideloading.

Овој пристап подразбира напаѓачите да донесат сопствена копија од легитимно потпишана програма, наместо да користат веќе инсталиран бинарен фајл. Потоа, малициозната DLL датотека ја поставуваат под име кое извршниот фајл го очекува, со што се предизвикува извршување на малициозниот код.

Краток опис на секоја од фамилиите на malware е следниот:

  • DriveSilkRAT (.NET/C++), кој го користи Google Drive како командно-контролен сервер (C2) за проверка на одредена папка во која се наоѓаат задачи. Задачите се извршуваат преку .NET plugin систем во меморијата, а резултатите од извршувањето повторно се испраќаат во истата папка. Поддржува 12 plug-in модули за листање процеси, собирање информации за системот и мрежата, управување со датотеки и извршување команди.
  • CookiETagRAT (C++), кој ги користи HTTP Cookie / ETag response headers како C2 канал преку кој прима и извршува команди.
  • NomadRAT (C++), кој содржи главен оркестратор, посебна transmitter библиотека која го обработува целиот C2 сообраќај и plug-in модули кои се преземаат од серверот само кога се потребни, при што се идентификуваат исклучиво преку нумерички идентификатори.
  • GoginRAT (Go), кој има архитектурни сличности со NomadRAT и користи посебен transmitter за C2 комуникација. Функциите за датотечниот систем и shell пристапот се имплементирани како независни plug-in модули. Резултатите од извршувањето на plug-in модулите се проследуваат преку заеднички callback.
  • NodeEdgeRAT (JavaScript), кој ја содржи целокупната функционалност во една скрипта, вклучувајќи извршување команди, управување со датотеки и пренос на датотеки.

Bitdefender соопшти дека забележал околу 65 случаи заразени со DriveSilkRAT, од кои повеќето се наоѓале во азискиот регион.

Знаци кои укажуваат на одредено ниво на помош од AI при развојот се забележани кај GoginRAT, кој содржи Go test функции и однапред дефиниран AES клуч поставен на "0123456789abcdef".

Сличен показател е забележан и кај NodeEdgeRAT, кој содржи конфигурациско поле за енкрипциски клуч поставено буквално на "change_this_key".

Друг знак за можна употреба на AI е тоа што NomadRAT и GoginRAT имаат слична архитектура, што сугерира дека една високо-ниво архитектура била имплементирана двапати, во два различни програмски јазици. Ова релативно лесно може да се постигне со workflow-и кои користат AI како помош при развојот.

„Најконзистентната површина за детекција во текот на целата кампања е DLL sideloading, а сигурниот индикатор е комбинацијата, а не само името на DLL датотеката: легитимно потпишана апликација вчитува библиотека поставена веднаш до неа, додека се извршува од необична локација“, соопшти Bitdefender.

„Пошироко гледано, plug-in базираните импланти со мал отпечаток, кои функционираат преку легитимни cloud сервиси, тешко се детектираат со механизми базирани само на обемот на активноста. За нивна сигурна детекција потребни се бихејвиорални baseline-модели кои ќе означуваат невообичаени односи меѓу процесите и мрежните сервиси, наместо потпирање на сигнатури за само еден артефакт.“

Извори:

  • The Hacker News – SilkParasite Espionage Campaign Targets Central Asian Governments with Five New RATs The Hacker News