OctLurk и SilkLurk применили в атаках на госорганы Центральной Азии

Kaspersky выявила серию целевых атак, за которой предположительно стоит китаеязычный злоумышленник. С января 2025 года целью становились госорганизации Афганистана, Кыргызстана, Таджикистана, Узбекистана, Казахстана и Сирии. В кампании применяются бэкдоры OctLurk и SilkLurk и прокси-утилита LurkProxy.
OctLurk и проксирование трафика
Начальный вектор атак пока не установлен. OctLurk внедряется в память загрузчиком, собирает сведения о системе, шифрует их и отправляет на жёстко заданный C2-сервер. Полученные плагины тоже исполняются в памяти и дают доступ к командной оболочке, файлам, буферу обмена, снимкам экрана и управлению мышью.
LurkProxy работает как обратный прокси в режиме SOCKS5 либо прозрачного прокси. Операторы выгружали события удалённых входов, извлекали хеши паролей с контроллеров домена через Impacket secretsdump.py и маскировали кейлогер под AnyDesk.
Они также извлекали пароли из Google Chrome и Mozilla Firefox, подключали Pandora RC и сканировали сети в поисках SSH на порту 22 и MySQL на 3306.
Команды и плагины SilkLurk
SilkLurk запускается через боковую загрузку DLL, открывает TCP-сокет и передаёт серверу сведения о жертве. Команды меняют интервал обращения к C2 и конфигурацию бэкдора, а дополнительные плагины внедряются в память.
Через cmd.exe и PowerShell атакующие подключались к сетевым ресурсам с административными учётными данными, искали конфиденциальные документы и готовили их к вывозу. Для архивации применялись WinRAR и 7-Zip, а в отдельной цепочке устанавливался PlugX.
Что важно для защиты
Обе семьи работают преимущественно в памяти и оставляют на диске небольшой загрузчик. OctLurk использует серийный номер диска, а SilkLurk — имя компьютера для расшифровки полезной нагрузки. По оценке Kaspersky, привязка к машине усложняет обратный анализ и автоматическое обнаружение.
Инфраструктура кампании частично совпадает с той, что использовалась в атаках, где применялся имплант SilentRaid, также известный как MystRodX и TrustFall. Однако связь с конкретной группировкой не установлена.
Для бизнеса вывод — контролировать не только файлы на диске, но и процессы в памяти, удалённые входы и соединения, а также защищать доменные контроллеры, браузерные пароли и почту.

