SilkParasite kémkampány: közép-ázsiai kormányokat támad öt új RAT-tal

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Egy korábban nem ismertetett kémkedési kampányt, amely a SilkParasite nevet kapta, közép-ázsiai kormányzati szervezetek ellen figyeltek meg.

A támadók hét különböző remote access tool (RAT) családot használnak, amelyek közül ötöt eddig még soha nem dokumentáltak: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT és NodeEdgeRAT. A SilkParasite-t 2025 végén azonosították először, és közepes bizonyossággal egy Kínához köthető fenyegető csoportnak tartják.

„A SilkParasite érdekessége, hogy a profi kódon végigvonulnak az MI-vel segített fejlesztés nyomai, ami nem ugyanaz, mint az MI által generált kártevő” – írta a Bitdefender Labs a The Hacker Newsnak megosztott technikai jelentésében.

Más, MI által generált kártevőkre építő műveletekkel szemben a SilkParasite eszköztára minden olyan jellemzőt mutat, amit a professzionális, emberi fejlesztőcsapat által készített kémeszközöknél megszoktunk. Úgy tűnik, hogy az MI-t inkább a fejlesztési folyamat felgyorsítására használják.

A román kiberbiztonsági cég szerint a technológia használatának legnyilvánvalóbb jele egy adathalász csali, amely egyértelműen MI-generált. Ráadásul ez az egyetlen elem, ahol a támadók láthatóan felületesek voltak, ami felveti annak lehetőségét, hogy szándékosan tették így, hogy megnehezítsék a támadás forrásának beazonosítását.

A SilkParasite az elmúlt években a harmadik jelentős fenyegető szereplő, amely Közép-Ázsiát támadja, az UAC-0063 és a FamousSparrow után. Az egyik fontos kapocs Kínához egy BLOODALCHEMY nevű backdoor használata, amely a Deed RAT továbbfejlesztett változata. A Deed RAT maga a ShadowPad utódja. A ShadowPad pedig a PlugX továbbfejlesztett verziója. A ShadowPadet és a PlugX-et kínai hackercsoportok széles körben használják.

A BLOODALCHEMY-t először az Elastic Security Labs dokumentálta 2023 októberében. Akkor a REF5961 csoport támadásai részeként figyelték meg, amelyek dél- és délkelet-ázsiai kormányzati szervezeteket céloztak. A C-ben írt backdoor egy nagyobb eszközkészlet része, amelyet egy DLL loader indít el. A loadert egy legitim bináris segítségével sideloadolják.

A kártevő alapvető parancsokat támogat: képes rendszerinformációkat gyűjteni, felülírni a saját binárisát, a loadert vagy a DLL sideloadingra sebezhető, megbízhatónak tekintett fő binárist, valamint leállítani és eltávolítani önmagát.

Egy újabb, Kínához köthető jel arra utal, hogy a támadók a SpiceRAT frissített változatát is használják. Ez képes futtatható binárisokat és tetszőleges parancsokat letölteni és végrehajtani. A kártevőt egy SneakyChef fedőnevű, kínaiul beszélő támadócsoporthoz kötik.

A támadási láncok jelszóval védett RAR archívumokkal indulnak, amelyekben kártékony Microsoft Office dokumentumok vannak. Ezek nagy valószínűséggel célzott adathalász e-mailek mellékleteiként érkeznek. Az archívum megnyitásához szükséges jelszót az e-mail szövegében adják meg. A dokumentum megnyitásakor egy makró indul el, amely egy DLL sideloading folyamatot indít be, és ezzel ledobja az első lépcsős kártevőt.

„A csali dokumentumokat régióspecifikusan készítették” – közölte a Bitdefender. „Az előkerült dokumentumokat úgy állították össze, hogy relevánsnak tűnjenek Üzbegisztán, Türkmenisztán, Kirgizisztán, Tádzsikisztán és Kazahsztán kormányzati szervezetei számára, több közülük konkrét minisztériumokat utánozott. Egy további dokumentum, amely egy nyilvános kártevőmegosztó platformról került elő, egy grúz kormányzati szervnek szólt.”

Különösen figyelemre méltó, hogy a makró végrehajtás előtt ellenőrzi, telepítették-e és fut-e a Kaspersky vírusirtó a gépen. Ez arra utal, hogy a támadók igyekeznek elkerülni a felismerést, tekintve, milyen elterjedt ez a biztonsági program a térségben.

A támadás során bevetett szinte minden eszköz plugin-alapú architektúrát használ. Ez lehetővé teszi, hogy az üzemeltetők tetszés szerint bővítsék a funkciókat, miközben célzottan olyan payloadokat szolgálnak ki, amelyek jobban alkalmazkodnak az áldozat környezetéhez, és közben kicsi marad az észlelési lábnyom.

A moduláris rendszer egy másik fontos előnye, hogy a támadók úgy tudják bővíteni az egyes komponensek képességeit, hogy közben nem kell lecserélniük az alapokat. A hét implantátum négy különböző programozási nyelven készült: .NET, C++, Go és JavaScript, a fő terjesztési módszer pedig a DLL sideloading.

A módszer lényege, hogy a támadók magukkal hozzák egy legitim, aláírt program saját példányát, ahelyett hogy egy már telepített binárist használnának, majd egy ártó DLL-t helyeznek el azon a néven, amit a futtatható állomány keres. Így a kártékony kód töltődik be és fut le. Az egyes kártevőcsaládok rövid leírása a következő:

  • DriveSilkRAT (.NET/C++): a Google Drive-ot használja command-and-control (C2) infrastruktúraként. Egy adott mappát figyel feladatok után kutatva, ezeket egy memóriában futó .NET plugin rendszeren keresztül hajtja végre, majd a végrehajtás eredményeit ugyanabba a mappába tölti vissza. Tizenkét plugint támogat folyamatlista lekérdezésére, a rendszer és a hálózat feltérképezésére, fájlkezelésre és parancsvégrehajtásra.
  • CookiETagRAT (C++): HTTP Cookie / ETag válaszfejléceket használ C2-csatornaként a parancsok fogadására és végrehajtására.
  • NomadRAT (C++): egy fő vezérlő komponensből, a teljes C2-forgalmat kezelő dedikált átviteli könyvtárból, valamint olyan pluginekből áll, amelyeket a szerver csak akkor küld le numerikus azonosítók alapján, amikor ténylegesen szükség van rájuk.
  • GoginRAT (Go): felépítésében hasonlít a NomadRAT-ra, külön átviteli modult használ a C2-forgalomhoz, a fájlrendszerrel és a shelllel kapcsolatos képességeket pedig önálló pluginként valósítja meg. A pluginok futásának eredményeit egy közös callback kezeli.
  • NodeEdgeRAT (JavaScript): minden funkcióját – a parancsvégrehajtást, a fájlkezelést és a fájlátvitelt – egyetlen scriptben tartalmazza.

A Bitdefender körülbelül 65 olyan fertőzött rendszert azonosított, amelyen DriveSilkRAT futott, többségük Ázsiában található.

A GoginRAT-ben olyan jelek utalnak mesterséges intelligencia segítségére, mint a Go tesztfüggvények jelenléte és a beégetett AES-kulcs, amelynek értéke "0123456789abcdef". A NodeEdgeRAT-ben pedig egy konfigurációs mező szerepel a titkosítási kulcs számára, amelynek alapértelmezett értéke szó szerint "change_this_key". További árulkodó jel, hogy a NomadRAT és a GoginRAT architektúrája nagyon hasonló, ami arra utal, hogy ugyanazt a magas szintű tervet kétszer, két különböző nyelven valósították meg, és ezt AI-alapú munkafolyamatokkal skálázták fel.

"A kampány során a legkövetkezetesebben észlelhető felület a DLL sideloading, a megbízható jel pedig nem önmagában a DLL neve, hanem a párosítás: egy hitelesen aláírt alkalmazás olyan libraryt tölt be, amelyet mellé helyeztek el, miközben szokatlan helyről fut" – közölte a Bitdefender.

"Általánosabban fogalmazva, a kis lábnyomú, plugin-alapú implantátumok, amelyek legitim felhőszolgáltatásokon keresztül működnek, rosszul detektálhatók pusztán forgalmi mennyiség alapján. Megbízható azonosításukhoz viselkedésalapú kiindulópontokra van szükség, amelyek a folyamatok és a hálózati szolgáltatások közötti szokatlan kapcsolatokat jelzik, nem pedig egyes artefaktumokra írt szignatúrákra."