VMTech
Обсудить проект

OctLurk и SilkLurk применили в атаках на госорганы Центральной Азии

OctLurk и SilkLurk применили в атаках на госорганы Центральной Азии

Kaspersky выявила серию целевых атак, за которой предположительно стоит китаеязычный злоумышленник. С января 2025 года целью становились госорганизации Афганистана, Кыргызстана, Таджикистана, Узбекистана, Казахстана и Сирии. В кампании применяются бэкдоры OctLurk и SilkLurk и прокси-утилита LurkProxy.

OctLurk и проксирование трафика

Начальный вектор атак пока не установлен. OctLurk внедряется в память загрузчиком, собирает сведения о системе, шифрует их и отправляет на жёстко заданный C2-сервер. Полученные плагины тоже исполняются в памяти и дают доступ к командной оболочке, файлам, буферу обмена, снимкам экрана и управлению мышью.

LurkProxy работает как обратный прокси в режиме SOCKS5 либо прозрачного прокси. Операторы выгружали события удалённых входов, извлекали хеши паролей с контроллеров домена через Impacket secretsdump.py и маскировали кейлогер под AnyDesk.

Они также извлекали пароли из Google Chrome и Mozilla Firefox, подключали Pandora RC и сканировали сети в поисках SSH на порту 22 и MySQL на 3306.

Команды и плагины SilkLurk

SilkLurk запускается через боковую загрузку DLL, открывает TCP-сокет и передаёт серверу сведения о жертве. Команды меняют интервал обращения к C2 и конфигурацию бэкдора, а дополнительные плагины внедряются в память.

Через cmd.exe и PowerShell атакующие подключались к сетевым ресурсам с административными учётными данными, искали конфиденциальные документы и готовили их к вывозу. Для архивации применялись WinRAR и 7-Zip, а в отдельной цепочке устанавливался PlugX.

Что важно для защиты

Обе семьи работают преимущественно в памяти и оставляют на диске небольшой загрузчик. OctLurk использует серийный номер диска, а SilkLurk — имя компьютера для расшифровки полезной нагрузки. По оценке Kaspersky, привязка к машине усложняет обратный анализ и автоматическое обнаружение.

Инфраструктура кампании частично совпадает с той, что использовалась в атаках, где применялся имплант SilentRaid, также известный как MystRodX и TrustFall. Однако связь с конкретной группировкой не установлена.

Для бизнеса вывод — контролировать не только файлы на диске, но и процессы в памяти, удалённые входы и соединения, а также защищать доменные контроллеры, браузерные пароли и почту.

#cybersecurity#threatintel#malware#centralasia

Как выявлять активность OctLurk и SilkLurk

Особенность описанной кампании — выполнение основной вредоносной нагрузки в памяти. Поэтому проверку файлов стоит дополнять наблюдением за процессами, сетевыми соединениями, удалёнными входами и использованием привилегированных учётных данных.

На какие признаки обратить внимание

Отдельный сигнал ещё не подтверждает заражение. Важна совокупность событий: необычный запуск командных оболочек, удалённый доступ, обращения к сетевым ресурсам и подготовка архивов с документами.

  • Проверяйте подозрительные запуски cmd.exe и PowerShell.
  • Анализируйте необычные удалённые входы и административные сессии.
  • Контролируйте обращения к неизвестным внешним серверам.
  • Отслеживайте нетипичное сканирование портов SSH и MySQL.
  • Проверяйте неожиданное создание архивов WinRAR и 7-Zip.

Чем различаются OctLurk и SilkLurk

OctLurk внедряется в память через загрузчик, собирает сведения о системе и получает дополнительные плагины. SilkLurk запускается через боковую загрузку DLL, открывает TCP-соединение и принимает команды, включая изменение интервала связи с управляющим сервером.

  • OctLurk использует серийный номер диска для расшифровки нагрузки.
  • SilkLurk привязывает расшифровку к имени компьютера.
  • Оба бэкдора могут выполнять дополнительные компоненты в памяти.

Приоритеты проверки после обнаружения

Если наблюдаются связанные признаки, проверка должна охватывать не только рабочую станцию, но и учётные записи, доменную инфраструктуру, браузеры и возможные сетевые перемещения. Начальный вектор описанных атак не установлен, а связь с конкретной группировкой не подтверждена.

  • Проверьте использование административных учётных данных.
  • Оцените безопасность контроллеров домена и удалённых подключений.
  • Смените потенциально раскрытые пароли после проверки инцидента.
  • Изучите процессы в памяти и историю сетевых соединений.
  • Проверьте доступ к конфиденциальным документам и архивам.

Частые вопросы

Что такое OctLurk?

OctLurk — применявшийся в описанной кампании бэкдор, который внедряется в память, собирает данные о системе и может выполнять дополнительные плагины.

Почему OctLurk сложнее обнаружить обычной проверкой файлов?

Основная активность выполняется в памяти, а на диске остаётся небольшой загрузчик. Поэтому одной проверки файлов недостаточно: требуется анализ процессов, соединений и удалённых входов.

Установлено ли, кто проводил атаки с OctLurk и SilkLurk?

Нет. Инфраструктура частично пересекается с ранее наблюдавшимися атаками, но связь с конкретной группировкой не установлена.

Открытая аналитика
На сайте 95 просмотров
мин чтения 2 02.08.2026
В Instagram 2 просмотров
В Instagram 1 охват
Instagram

OctLurk и SilkLurk применили в атаках на госорганы Центральной Азии

Открыть публикацию в Instagram ↗