OctLurk i SilkLurk u napadima na državne institucije Centralne Azije

Od januara 2025. akter za kog se sumnja da govori kineski napada državne organizacije u Kazahstanu, Kirgistanu, Tadžikistanu, Uzbekistanu, Avganistanu i Siriji. Kaspersky prati dva nova prikrivena bekdora, OctLurk i SilkLurk, i proksi alat LurkProxy; kampanja nije povezana sa poznatom grupom.
Mete i rad u memoriji
Mete su ustanove iz zdravstva, istraživanja, državne uprave, diplomatije, logistike, policije, urbanizma, upravljanja objektima i javnog obrazovanja. Početni vektor pristupa nije poznat.
OctLurk se pomoću učitavača ubacuje u memoriju. Pre skripte koja pokreće LurkProxy proverava se domen dns.ssentialserv[.]xyz, a proksi kontaktira 154.196.162[.]76. Bekdor šifruje podatke o sistemu i šalje ih C2 serveru dns.multitoconference[.]com.
Memorijski dodaci omogućavaju komandnu ljusku, rad sa datotekama, snimke ekrana, mrežno skeniranje, keylogging, krađu akreditiva i lozinki iz pregledača, prikupljanje pošte i daljinski pristup.
Krađa podataka i mrežni pristup
Za izvlačenje heševa sa domenskih kontrolera korišćen je Impacketov secretsdump.py, a keylogger se predstavljao kao AnyDesk. Lozinke su vađene iz Google Chromea i Mozilla Firefoxa, Pandora RC je davao daljinski pristup, dok je Fscan tražio SSH na portu 22 i MySQL na portu 3306.
SilkLurk se pokreće DLL side-loading lancem, otvara TCP vezu sa C2 serverom i prima komande i dodatke. cmd.exe i PowerShell služili su za pristup deljenim resursima administratorskim nalozima, pronalaženje i pripremu poverljivih dokumenata i arhiviranje pomoću alata WinRAR i 7-Zip. Drugi lanac postavljao je PlugX.
LurkProxy radi kao SOCKS5 ili transparentni proksi, u jednom režimu istovremeno. Kaspersky je uočio preklapanje infrastrukture sa ranijim napadima koji su koristili SilentRaid, poznat i kao MystRodX i TrustFall, ali vreme aktivnosti nije utvrđeno.
Zaključak za odbranu
Oba bekdora prvenstveno rade u memoriji i na disku ostavljaju mali učitavač. OctLurk koristi serijski broj diska, a SilkLurk ime računara za dekodiranje sadržaja tereta, što otežava reverzni inženjering i automatizovanu detekciju.
Praktično je zato povezati nadzor memorije, DLL side-loadinga, udaljenih prijava, arhiviranja i C2 veza, umesto oslanjanja samo na datoteke na disku.

