Вредоносные программы, получившие названия OctLurk и SilkLurk, поражают государственные учреждения в Афганистане, Кыргызстане, Таджикистане, Узбекистане, Казахстане и Сирии. Под удар попали организации из сфер здравоохранения, научных исследований, государственного управления, министерств иностранных дел, логистики, правоохранительных органов, городского планирования и образования. Оба бэкдора используют загрузчики, настроенные под каждую конкретную жертву. Чтобы расшифровать полезную нагрузку, вредоносная программа обращается к данным, уникальным для заражённой машины, - например, к серийному номеру жёсткого диска или имени компьютера. Такой подход серьёзно усложняет анализ и обнаружение угрозы.
Описание
После внедрения OctLurk и SilkLurk способны загружать и выполнять дополнительные модули, расширяющие их функциональность. Среди возможностей - удалённый доступ к командной строке, управление файловой системой, имитация нажатий клавиш и движений мыши, сканирование сети, сбор учётных данных, перехват нажатий клавиш, кража паролей из браузеров, извлечение электронной почты и удалённое управление экраном. Кроме того, злоумышленники развернули специализированную утилиту LurkProxy, которая служит обратным прокси-сервером для скрытого перенаправления трафика между атакующими и скомпрометированными системами. Её архитектура близка к OctLurk, но она не является полноценным бэкдором.
Как показал анализ, проведённый специалистами по кибербезопасности, OctLurk и SilkLurk управляются одной и той же группой. Часть жертв, заражённых SilkLurk, также содержали OctLurk, что указывает на одновременное использование обеих программ. Исследователи с умеренной уверенностью связывают эти инструменты с китайскоязычным злоумышленником, однако на данный момент не удалось отнести атаки ни к одной известной хакерской группировке.
Для закрепления в системе OctLurk создаёт службу или задачу в планировщике Windows с именем вроде GoogleUpDate, которая запускает скрипт, загружающий вредоносную библиотеку. Сама полезная нагрузка расшифровывается с помощью двойного XOR-преобразования и сжатия zlib. OctLurk связывается с командно-контрольным сервером (C2-сервером) по протоколу HTTPS и передаёт данные о системе, зашифрованные с помощью статического ключа и случайной последовательности байтов. Полученные от C2-сервера команды также расшифровываются двойным XOR и декомпрессируются, после чего выполняется соответствующее действие - запуск командной оболочки, установка плагина или другая операция.
SilkLurk, в свою очередь, использует технику подмены легитимных исполняемых файлов - например, утилит NVIDIA или Realtek - для загрузки своей вредоносной библиотеки. Его загрузчик проверяет, что запущен внутри легитимного процесса, затем перемещает payload-файл в заданный каталог и создаёт сервис для сохранения присутствия в системе. Расшифровка полезной нагрузки зависит от контрольной суммы имени компьютера жертвы, что делает каждый экземпляр SilkLurk уникальным. Бэкдор подключается к C2-серверу, при возможности используя прокси, и генерирует сетевой ключ для шифрования последующего трафика. После передачи ключа он отправляет на сервер сведения о заражённой машине и ожидает команд, которые могут включать загрузку дополнительных плагинов или изменение конфигурации.
В рамках посткомпромиссной активности атакующие с помощью OctLurk запускали скрипты для сбора подробной информации о системе: данные об оборудовании, сетевых подключениях, установленном антивирусе, версии PowerShell и состоянии защиты Microsoft Defender. Они также использовали инструмент для извлечения хешей паролей из контроллеров домена, устанавливали кейлоггер, который сохранял нажатия клавиш в файлы, и применяли утилиту для кражи паролей из браузеров Chrome и Firefox. Для удалённого доступа и мониторинга применялся легальный Pandora RC agent, а для сканирования внутренней сети - инструмент Fscan, способный обнаруживать уязвимые сервисы и пытаться подобрать к ним пароли.
SilkLurk применялся для запуска PowerShell и подключения к сетевым ресурсам с административными правами. Атакующие искали конфиденциальные документы на общих дисках, архивировали их с помощью WinRAR или 7-Zip и выгружали. Для заметания следов после завершения они отключались от сетевой папки. В одном из инцидентов SilkLurk был использован для доставки известного вредоносного ПО PlugX, которое исторически связывают с китайскоязычными группами. PlugX был настроен на связь с C2-доменом, схожим с доменом SilkLurk, что дополнительно подтверждает связь между инструментами.
Инфраструктура атакующих опирается на виртуальные частные серверы. Некоторые адреса C2-серверов OctLurk и LurkProxy ранее фиксировались в отчётах казахстанской Службы технической защиты, касающихся кампании против критической инфраструктуры Казахстана в марте 2025 года. В той кампании применялся бэкдор TrustFall для Linux, и обнаружено пересечение C2-адресов, что говорит о возможном использовании общей инфраструктуры для атак на разные операционные системы. Однако остаётся неясным, проводились ли эти атаки одновременно или в разное время.
Возникновение многоплагинного фреймворка OctLurk и SilkLurk демонстрирует, как злоумышленники совершенствуют методы ухода от обнаружения. Оперируя преимущественно в памяти и оставляя на диске лишь минималистичный загрузчик, который зависит от уникальных характеристик машины, они существенно затрудняют обратную разработку и автоматическое выявление угроз. Параллельно атакующие создают резервные каналы доступа, собирают учётные данные и используют легитимные инструменты для удалённого управления, что позволяет сохранять контроль даже после обнаружения первоначального вектора заражения.
Индикаторы компрометации
IPv4
- 154.196.162.76
- 154.196.187.73
- 195.86.120.2
- 212.11.39.138
- 45.138.157.165
- 45.32.152.50
- 45.61.149.112
- 45.77.136.228
- 64.7.198.130
- 95.179.141.26
- 95.179.210.138
Domain
- about.blsouqs.com
- api2.annoyingremote.com
- confbase.mdpsupport.net
- ctyuhjerf.kozow.com
- digital.leroymerling.com
- dns.multitoconference.com
- dns.ssentialserv.xyz
- fm01.clouddevicemetrics.com
- gycudore.kozow.com
- rgnojb.casacam.net
- ssl.blsouqs.com
- tj.tajikistandip.com
- tyhbgtyuj.gleeze.com
- uyhvfredc.accesscam.org
- wedfcvbn.gleeze.com
MD5
- 082d49ef9f14e6811d68c7e0e82e5069
- 1415a78b75de7db4ba3d1e61d7db4501
- 18dc8bff47cc282508354771d0c8cf8c
- 2a571f6cee42a17d873f4c942649813f
- 32a5985543433a4f60da2fafd873b927
- 37dc84e4bcad92fa28f1e7778d088283
- 3c9a1ba8e0c7475706adc6376e9d7b7c
- 45cf5916fab4272a1313c26e67aa9220
- 4e6d5c4770d5a822d7fcce6a74f7ad73
- 5e26df131ff0a679a0a2699b723b46e3
- 6ecf84fb18f6747ed08d7598364d853a
- 7c2f64461bb519c6cbf1fc687675514c
- 8269d6ba1b6842f9152c90cf7add9b93
- 9a1dd1d96481d61934dcc2d568971d06
- a0cc7accc79abb0287aaba825d0351f0
- a4d550a3ba0cd073fe3839b99d98a7a8
- a56cce62930a6bee80d679b4c495a340
- b874123a80fc4f40e06872b9cb54ebc6
- cf903e4a1629aa0582fd0363b5786676
- ef59aad625eebda8650aec5820d6ce69
- f4578e869a735cfad691f927bae3e638