OctLurk и SilkLurk применили в атаках на госорганы Центральной Азии

Kaspersky выявила серию целевых атак, за которой предположительно стоит китаеязычный злоумышленник. С января 2025 года целью становились госорганизации Афганистана, Кыргызстана, Таджикистана, Узбекистана, Казахстана и Сирии. В кампании применяются бэкдоры OctLurk и SilkLurk и прокси-утилита LurkProxy.
OctLurk и проксирование трафика
Начальный вектор атак пока не установлен. OctLurk внедряется в память загрузчиком, собирает сведения о системе, шифрует их и отправляет на жёстко заданный C2-сервер. Полученные плагины тоже исполняются в памяти и дают доступ к командной оболочке, файлам, буферу обмена, снимкам экрана и управлению мышью.
LurkProxy работает как обратный прокси в режиме SOCKS5 либо прозрачного прокси. Операторы выгружали события удалённых входов, извлекали хеши паролей с контроллеров домена через Impacket secretsdump.py и маскировали кейлогер под AnyDesk.
Они также извлекали пароли из Google Chrome и Mozilla Firefox, подключали Pandora RC и сканировали сети в поисках SSH на порту 22 и MySQL на 3306.
Команды и плагины SilkLurk
SilkLurk запускается через боковую загрузку DLL, открывает TCP-сокет и передаёт серверу сведения о жертве. Команды меняют интервал обращения к C2 и конфигурацию бэкдора, а дополнительные плагины внедряются в память.
Через cmd.exe и PowerShell атакующие подключались к сетевым ресурсам с административными учётными данными, искали конфиденциальные документы и готовили их к вывозу. Для архивации применялись WinRAR и 7-Zip, а в отдельной цепочке устанавливался PlugX.
Что важно для защиты
Обе семьи работают преимущественно в памяти и оставляют на диске небольшой загрузчик. OctLurk использует серийный номер диска, а SilkLurk — имя компьютера для расшифровки полезной нагрузки. По оценке Kaspersky, привязка к машине усложняет обратный анализ и автоматическое обнаружение.
Инфраструктура кампании частично совпадает с той, что использовалась в атаках, где применялся имплант SilentRaid, также известный как MystRodX и TrustFall. Однако связь с конкретной группировкой не установлена.
Для бизнеса вывод — контролировать не только файлы на диске, но и процессы в памяти, удалённые входы и соединения, а также защищать доменные контроллеры, браузерные пароли и почту.
Как выявлять активность OctLurk и SilkLurk
Особенность описанной кампании — выполнение основной вредоносной нагрузки в памяти. Поэтому проверку файлов стоит дополнять наблюдением за процессами, сетевыми соединениями, удалёнными входами и использованием привилегированных учётных данных.
На какие признаки обратить внимание
Отдельный сигнал ещё не подтверждает заражение. Важна совокупность событий: необычный запуск командных оболочек, удалённый доступ, обращения к сетевым ресурсам и подготовка архивов с документами.
- Проверяйте подозрительные запуски cmd.exe и PowerShell.
- Анализируйте необычные удалённые входы и административные сессии.
- Контролируйте обращения к неизвестным внешним серверам.
- Отслеживайте нетипичное сканирование портов SSH и MySQL.
- Проверяйте неожиданное создание архивов WinRAR и 7-Zip.
Чем различаются OctLurk и SilkLurk
OctLurk внедряется в память через загрузчик, собирает сведения о системе и получает дополнительные плагины. SilkLurk запускается через боковую загрузку DLL, открывает TCP-соединение и принимает команды, включая изменение интервала связи с управляющим сервером.
- OctLurk использует серийный номер диска для расшифровки нагрузки.
- SilkLurk привязывает расшифровку к имени компьютера.
- Оба бэкдора могут выполнять дополнительные компоненты в памяти.
Приоритеты проверки после обнаружения
Если наблюдаются связанные признаки, проверка должна охватывать не только рабочую станцию, но и учётные записи, доменную инфраструктуру, браузеры и возможные сетевые перемещения. Начальный вектор описанных атак не установлен, а связь с конкретной группировкой не подтверждена.
- Проверьте использование административных учётных данных.
- Оцените безопасность контроллеров домена и удалённых подключений.
- Смените потенциально раскрытые пароли после проверки инцидента.
- Изучите процессы в памяти и историю сетевых соединений.
- Проверьте доступ к конфиденциальным документам и архивам.
Частые вопросы
Что такое OctLurk?
OctLurk — применявшийся в описанной кампании бэкдор, который внедряется в память, собирает данные о системе и может выполнять дополнительные плагины.
Почему OctLurk сложнее обнаружить обычной проверкой файлов?
Основная активность выполняется в памяти, а на диске остаётся небольшой загрузчик. Поэтому одной проверки файлов недостаточно: требуется анализ процессов, соединений и удалённых входов.
Установлено ли, кто проводил атаки с OctLurk и SilkLurk?
Нет. Инфраструктура частично пересекается с ранее наблюдавшимися атаками, но связь с конкретной группировкой не установлена.

