VMTech
Обсудить проект

OctLurk и SilkLurk применили в атаках на госорганы Центральной Азии

OctLurk и SilkLurk применили в атаках на госорганы Центральной Азии

Kaspersky выявила серию целевых атак, за которой предположительно стоит китаеязычный злоумышленник. С января 2025 года целью становились госорганизации Афганистана, Кыргызстана, Таджикистана, Узбекистана, Казахстана и Сирии. В кампании применяются бэкдоры OctLurk и SilkLurk и прокси-утилита LurkProxy.

OctLurk и проксирование трафика

Начальный вектор атак пока не установлен. OctLurk внедряется в память загрузчиком, собирает сведения о системе, шифрует их и отправляет на жёстко заданный C2-сервер. Полученные плагины тоже исполняются в памяти и дают доступ к командной оболочке, файлам, буферу обмена, снимкам экрана и управлению мышью.

LurkProxy работает как обратный прокси в режиме SOCKS5 либо прозрачного прокси. Операторы выгружали события удалённых входов, извлекали хеши паролей с контроллеров домена через Impacket secretsdump.py и маскировали кейлогер под AnyDesk.

Они также извлекали пароли из Google Chrome и Mozilla Firefox, подключали Pandora RC и сканировали сети в поисках SSH на порту 22 и MySQL на 3306.

Команды и плагины SilkLurk

SilkLurk запускается через боковую загрузку DLL, открывает TCP-сокет и передаёт серверу сведения о жертве. Команды меняют интервал обращения к C2 и конфигурацию бэкдора, а дополнительные плагины внедряются в память.

Через cmd.exe и PowerShell атакующие подключались к сетевым ресурсам с административными учётными данными, искали конфиденциальные документы и готовили их к вывозу. Для архивации применялись WinRAR и 7-Zip, а в отдельной цепочке устанавливался PlugX.

Что важно для защиты

Обе семьи работают преимущественно в памяти и оставляют на диске небольшой загрузчик. OctLurk использует серийный номер диска, а SilkLurk — имя компьютера для расшифровки полезной нагрузки. По оценке Kaspersky, привязка к машине усложняет обратный анализ и автоматическое обнаружение.

Инфраструктура кампании частично совпадает с той, что использовалась в атаках, где применялся имплант SilentRaid, также известный как MystRodX и TrustFall. Однако связь с конкретной группировкой не установлена.

Для бизнеса вывод — контролировать не только файлы на диске, но и процессы в памяти, удалённые входы и соединения, а также защищать доменные контроллеры, браузерные пароли и почту.

#cybersecurity#threatintel#malware#centralasia
Открытая аналитика
На сайте 1 просмотров
мин чтения 2 02.08.2026
Instagram

OctLurk и SilkLurk применили в атаках на госорганы Центральной Азии

Открыть публикацию в Instagram ↗