В октябре 2025 года в государственном органе Центральной Азии, отвечающем за экономические решения, заметили подозрительную активность. Расследование вывело на масштабную кибершпионскую операцию, которую назвали SilkParasite. По предварительным данным, за ней стоит группировка, связанная с Китаем, однако атрибуцию подтверждают лишь со средней степенью уверенности.
Описание
Операция продолжается уже около года. За это время выявили семь различных семейств программ удалённого доступа - троянов, которые позволяют скрытно управлять заражённым компьютером. Пять из них ранее не встречались в открытых источниках. Жертвами стали государственные органы Узбекистана, Туркменистана, Киргизии, Таджикистана и Казахстана, а также одна правительственная структура Грузии. За время наблюдения зафиксировано около 65 случаев заражения, большинство из которых приходится на Азиатский регион. Небольшое число инцидентов говорит не о слабости операции, а о её точечном характере.
Исследование показало, что инструменты SilkParasite имеют модульную структуру. Вместо того чтобы загружать все функции сразу, вредоносная программа получает дополнения с управляющего сервера по мере необходимости. Такой подход уменьшает объём вредоносного кода и позволяет обновлять возможности без замены всей программы. По данным Bitdefender Labs, операторы поддерживают собственную инфраструктуру сборки, что говорит о работе организованной команды.
Особый интерес вызывает способ управления троянами. Одна из вредоносных программ, получившая название DriveSilkRAT, использует для этого общую папку в Google Drive. Заражённый компьютер регулярно проверяет папку, скачивает команды и загружает результаты обратно. Для систем мониторинга такой трафик выглядит как обычная работа с облачными документами, поэтому его сложно отличить от легитимного.
Вторая вредоносная программа, CookiETagRAT, маскирует команды под служебные заголовки веб-запросов. Каждый заражённый компьютер получает уникальный ключ шифрования, поэтому перехват данных от одного устройства не позволяет расшифровать трафик другого. Это делает операцию особенно устойчивой к традиционным методам перехвата.
Помимо облачных сервисов, операторы активно используют метод подмены библиотек, известный как DLL sideloading. Вредоносная библиотека подкладывается в папку с легитимной программой, которая при запуске загружает её автоматически. Например, один из троянов маскируется под компонент программы распознавания текста ABBYY FineReader, а другой - под элемент популярного аудиоредактора Mp3tag. Такая техника позволяет выполнять вредоносный код внутри доверенного процесса, что обходит многие защитные механизмы.
Новые семейства NomadRAT и GoginRAT написаны на разных языках программирования, но имеют схожую модульную архитектуру. Они разделяют функции управления, передачи данных и выполнения команд, что упрощает обновление и маскировку. Ещё один троян, NodeEdgeRAT, работает на JavaScript и не имеет модульной структуры: все его возможности собраны в одном скрипте. Для маскировки он создаёт задание в планировщике Windows под видом обновления Microsoft Edge, а его сервер управления имитирует сайт известного хостинг-провайдера.
Анализ кода показал, что при разработке троянов применялся искусственный интеллект. Однако речь идёт не о полностью автоматическом создании вредоносного ПО, которое сейчас часто встречается у массовых мошенников. В SilkParasite ИИ использовался как помощник для опытных программистов: они писали код, а местами обращались к генеративным моделям. В результате в готовых модулях остались характерные следы, например тестовые функции и ключи шифрования с очевидными заглушками. В отличие от массовых AI-сгенерированных угроз, которые нередко называют бессмысленным набором кода, SilkParasite не страдает от типичных недостатков автоматической генерации. Здесь заметна работа опытных инженеров, использующих ИИ точечно.
Геополитический контекст объясняет, почему атаки прицельно направлены на Центральную Азию. После событий 2022 года экономическое влияние России в регионе ослабло, и Китай начал активно заполнять это пространство. Вместе с инвестициями и торговыми соглашениями растёт интерес разведки к чиновникам, которые принимают решения в экономической сфере. Поэтому государственные органы, связанные с финансами и планированием, стали главной целью.
Кампания имеет связи с более ранними операциями. По данным экспертов, одно из использованных семейств относится к той же линии вредоносных программ, что и инструменты, применявшиеся в атаках на энергетическую отрасль Азербайджана, о которых сообщалось ранее. В китайской хакерской среде принято обмениваться программными платформами и методами между разными группами, поэтому обнаружение одной кампании позволяет предсказать появление похожих атак в других регионах.
Первоначальное заражение происходило через фишинговые письма с вложениями. Злоумышленники маскировали вредоносные документы под официальные бумаги министерств и ведомств. В ряде случаев они упаковывали вложения в защищённый архив, а пароль отправляли в самом письме, чтобы обойти автоматические системы проверки. После открытия документа злоумышленники запускали макрос, который проверял наличие антивируса и адаптировал своё поведение, чтобы не вызвать подозрений.
Среди приманок встречались и откровенно небрежные, созданные искусственным интеллектом. Например, поддельный сайт региональной энергетической платформы и реклама облачных сервисов. Исследователи предполагают, что такая небрежность выбрана намеренно: она позволяет приманке затеряться среди множества похожих AI-сгенерированных материалов, которые ежедневно получают правительственные организации.
Для защиты от подобных угроз важно не полагаться только на антивирусы. Нужно отслеживать поведение программ: легитимные приложения не должны запускаться из временных папок или подгружать неизвестные библиотеки. Необычная активность в облачных сервисах, не связанная с действиями сотрудников, тоже должна стать поводом для проверки. Регулярное обновление операционных систем и использование двухфакторной аутентификации снижают риск начального заражения.
SilkParasite демонстрирует, как профессиональные кибергруппы используют современные технологии. Искусственный интеллект помогает им ускорять разработку, но не заменяет инженерную дисциплину. В результате атаки остаются точными, скрытными и трудно обнаруживаемыми. Такой подход, вероятно, станет нормой для наиболее серьёзных кибершпионских операций в ближайшие годы.