SilkParasite атаковала госорганы Центральной Азии семью RAT

Bitdefender Labs обнаружила шпионскую кампанию SilkParasite против государственных организаций Центральной Азии. В арсенале группы семь семейств удалённого доступа, включая пять ранее не описанных: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT. Исследователи нашли около 65 заражённых DriveSilkRAT систем, преимущественно в Азии.
Кластер впервые заметили в конце 2025 года и с умеренной уверенностью связывают с китайским направлением. Bitdefender отмечает признаки разработки с помощью ИИ в профессионально написанном коде, но не считает этот набор примером полностью сгенерированного вредоносного ПО.
Фишинг, архивы и DLL sideloading
Атака начинается с целевого письма, содержащего защищённый паролем RAR-архив с вредоносным документом Microsoft Office. Пароль указывается в тексте письма. После открытия документа макрос запускает цепочку DLL sideloading и доставляет полезную нагрузку первого этапа.
Приманки адаптировали под Узбекистан, Туркменистан, Кыргызстан, Таджикистан и Казахстан; некоторые документы имитировали материалы конкретных министерств. Ещё один образец был адресован грузинской государственной организации. Перед запуском макрос проверяет, установлен ли и работает ли на устройстве Kaspersky, что указывает на попытку обхода защиты, распространённой в регионе.
Связь с китайским направлением Bitdefender усматривает также в применении BLOODALCHEMY — обновлённой версии Deed RAT, которая наследует линию ShadowPad и PlugX. В кампании использовалась и обновлённая SpiceRAT, ранее связанная с китайскоязычным актором SneakyChef. В контексте цепочек ClickFix и атак с ИИ-агентами цепочки ClickFix и атак с ИИ-агентами эта кампания показывает, что фишинг остаётся основным входом для сложных целевых операций.
Модульные импланты и каналы управления
Почти все инструменты построены по модульному принципу: операторы могут подгружать нужные компоненты, не меняя базовый имплант. Семь образцов написаны на .NET, C++, Go и JavaScript. Основным способом доставки остаётся DLL sideloading: злоумышленники приносят собственную копию легитимно подписанной программы и размещают рядом DLL под ожидаемым именем.
DriveSilkRAT использует Google Drive как канал управления: он опрашивает выделенную папку, выполняет задания через .NET-плагины в памяти и возвращает результаты туда же. CookiETagRAT получает команды через заголовки HTTP Cookie и ETag. NomadRAT и GoginRAT разделяют функции оркестратора, передатчика C2 и подключаемых модулей, а NodeEdgeRAT объединяет выполнение команд, работу с файлами и передачу данных в одном JavaScript-сценарии.
Что проверять защитникам
Bitdefender называет наиболее устойчивым сигналом не имя DLL само по себе, а сочетание признаков: легитимно подписанное приложение загружает расположенную рядом библиотеку из нетипичного каталога. Для бизнеса практический вывод состоит в контроле таких связок, а также в поведенческом мониторинге необычных отношений между процессами и сетевыми или облачными сервисами.

