С января 2025 года правительственные организации и учреждения публичного сектора в шести странах Центральной Азии и Ближнего Востока подвергаются целенаправленной кампании кибершпионажа. Жертвами стали государственные органы, министерства иностранных дел, правоохранительные структуры, больницы, логистические компании, исследовательские институты, организации городского планирования и государственные учебные заведения. Атаки зафиксированы в Афганистане, Казахстане, Киргизии, Сирии, Таджикистане и Узбекистане.
Описание
Злоумышленники используют две ранее неизвестные вредоносные программы - OctLurk и SilkLurk. Обе являются модульными троянами, которые скрытно работают в памяти и способны загружать дополнительные компоненты. С их помощью операторы крадут учётные данные, перехватывают нажатия клавиш, получают удалённое управление, сканируют сеть и собирают документы. Код программ сильно запутан и зашифрован, что серьёзно осложняет анализ. Вредоносные программы рассчитаны на длительное присутствие в инфраструктуре и могут обновлять свои модули без переустановки.
Особенность кампании - индивидуальная привязка расшифровки к конкретной жертве. Как отмечают специалисты, вредоносные программы используют уникальные характеристики системы, например серийный номер диска или имя компьютера, для получения ключей расшифровки. Это превращает каждый образец в отдельную головоломку для автоматических детекторов. После расшифровки код загружается непосредственно в память, не оставляя следов на жёстком диске. Такой подход значительно увеличивает время и ресурсы, необходимые для анализа каждого инцидента.
OctLurk распространяется через специально созданные загрузочные библиотеки, которые закрепляются в системе с помощью служб Windows и задач планировщика. После активации троян собирает информацию об устройстве, устанавливает зашифрованную связь с командным сервером и скачивает плагины, исполняемые прямо в памяти. Плагины дают операторам доступ к командной строке, файловой системе, снимкам экрана, буферу обмена и позволяют имитировать действия клавиатуры и мыши. Такая гибкость помогает злоумышленникам адаптировать атаку под конкретную сеть и добавлять новые возможности по мере необходимости. В ходе атак OctLurk применялся для сбора журналов событий, кражи паролей из браузеров и установки дополнительных инструментов удалённого доступа.
SilkLurk использует аналогичную модульную схему, но проникает в систему через легитимные исполняемые файлы NVIDIA и Realtek, подменяя их библиотеки. Расшифровка полезной нагрузки зависит от имени компьютера жертвы. Закрепившись через службу Windows, программа внедряется в память, обменивается ключами шифрования с сервером управления и получает плагины для дальнейшей работы. Исследователи наблюдали, как SilkLurk ищет в сетевых папках конфиденциальные документы, архивирует их с помощью WinRAR и 7-Zip, а также доставляет дополнительное вредоносное ПО PlugX, известное по другим шпионским кампаниям. Это указывает на то, что SilkLurk выполняет роль не только самостоятельного трояна, но и платформы для запуска других угроз.
Вместе с OctLurk и SilkLurk обнаружена вспомогательная утилита LurkProxy. Она не выполняет функций трояна, но играет ключевую роль в сокрытии инфраструктуры злоумышленников. Утилита устанавливает зашифрованное соединение с атакующим сервером и передаёт сетевой трафик между заражёнными системами и удалёнными командными центрами через собственный закрытый протокол. Это позволяет операторам проходить через скомпрометированные машины как через транзитные узлы, оставаясь неузнанными. Благодаря такой схеме усложняется выявление реальных адресов управления и блокировка каналов связи.
По совокупности технических деталей - общим каталогам, повторяющимся случаям заражения, однотипным методам развёртывания и использованию PlugX - аналитики пришли к выводу, что обе кампании управляются одной группой. С умеренной уверенностью они предполагают, что оператор говорит на китайском языке. Однако доказательств, позволяющих связать эту деятельность с какой-либо из ранее известных хакерских групп, пока недостаточно. Отсутствие прямой атрибуции затрудняет прогнозирование дальнейших целей и тактики, но не снижает уровень угрозы.
В ходе посткомпрометационных действий операторы расширяли своё присутствие, применяя легитимные административные утилиты и общедоступные офенсивные инструменты, включая средства для извлечения учётных данных, сетевые сканеры и программы удалённого администрирования. Использование подписанного и легитимного ПО помогает им избегать подозрений и затрудняет расследование. Кроме того, сочетание официальных средств с вредоносными модулями позволяет злоумышленникам действовать в обход стандартных политик безопасности, которые часто доверяют доверенным процессам.
Кампания OctLurk и SilkLurk демонстрирует отход от одиночных вредоносных программ в сторону целостных платформ с взаимозаменяемыми модулями. Удаление одного компонента не остановит атакующих, так как они быстро восстановят доступ через резервные механизмы. Поэтому традиционные методы обнаружения по сигнатурам теряют эффективность. Защите необходимо опираться на поведенческий анализ, мониторинг учётных записей и постоянную видимость того, что происходит внутри сети. Важно отслеживать не только известные образцы вредоносного ПО, но и аномальные действия легитимного программного обеспечения, например запуск архиваторов в необычных контекстах или внезапное обращение к системным службам.
Для правительственных учреждений и компаний, работающих с чувствительными данными, такая кампания представляет прямую угрозу утечки дипломатической переписки, разведывательных сведений и персональных данных граждан. Снизить риски помогут регулярное обновление программного обеспечения, двухфакторная аутентификация, ограничение административных привилегий и плановый аудит систем на предмет подозрительных изменений. Реагирование на подобные угрозы должно охватывать весь жизненный цикл атаки - от первого проникновения до попыток закрепления в сети. Только комплексный подход с приоритетом на обнаружение скрытых операций способен своевременно выявить активность таких зрелых шпионских платформ.
Индикаторы компрометации
SHA256
- 9ea2f55c1c91d04820f5082cf113c73c6320b157baa98d69654117cfc8458296