VMTech
Razgovarajmo

OctLurk i SilkLurk u napadima na državne institucije Centralne Azije

OctLurk i SilkLurk u napadima na državne institucije Centralne Azije

Od januara 2025. akter za kog se sumnja da govori kineski napada državne organizacije u Kazahstanu, Kirgistanu, Tadžikistanu, Uzbekistanu, Avganistanu i Siriji. Kaspersky prati dva nova prikrivena bekdora, OctLurk i SilkLurk, i proksi alat LurkProxy; kampanja nije povezana sa poznatom grupom.

Mete i rad u memoriji

Mete su ustanove iz zdravstva, istraživanja, državne uprave, diplomatije, logistike, policije, urbanizma, upravljanja objektima i javnog obrazovanja. Početni vektor pristupa nije poznat.

OctLurk se pomoću učitavača ubacuje u memoriju. Pre skripte koja pokreće LurkProxy proverava se domen dns.ssentialserv[.]xyz, a proksi kontaktira 154.196.162[.]76. Bekdor šifruje podatke o sistemu i šalje ih C2 serveru dns.multitoconference[.]com.

Memorijski dodaci omogućavaju komandnu ljusku, rad sa datotekama, snimke ekrana, mrežno skeniranje, keylogging, krađu akreditiva i lozinki iz pregledača, prikupljanje pošte i daljinski pristup.

Krađa podataka i mrežni pristup

Za izvlačenje heševa sa domenskih kontrolera korišćen je Impacketov secretsdump.py, a keylogger se predstavljao kao AnyDesk. Lozinke su vađene iz Google Chromea i Mozilla Firefoxa, Pandora RC je davao daljinski pristup, dok je Fscan tražio SSH na portu 22 i MySQL na portu 3306.

SilkLurk se pokreće DLL side-loading lancem, otvara TCP vezu sa C2 serverom i prima komande i dodatke. cmd.exe i PowerShell služili su za pristup deljenim resursima administratorskim nalozima, pronalaženje i pripremu poverljivih dokumenata i arhiviranje pomoću alata WinRAR i 7-Zip. Drugi lanac postavljao je PlugX.

LurkProxy radi kao SOCKS5 ili transparentni proksi, u jednom režimu istovremeno. Kaspersky je uočio preklapanje infrastrukture sa ranijim napadima koji su koristili SilentRaid, poznat i kao MystRodX i TrustFall, ali vreme aktivnosti nije utvrđeno.

Zaključak za odbranu

Oba bekdora prvenstveno rade u memoriji i na disku ostavljaju mali učitavač. OctLurk koristi serijski broj diska, a SilkLurk ime računara za dekodiranje sadržaja tereta, što otežava reverzni inženjering i automatizovanu detekciju.

Praktično je zato povezati nadzor memorije, DLL side-loadinga, udaljenih prijava, arhiviranja i C2 veza, umesto oslanjanja samo na datoteke na disku.

#cybersecurity#threatintel#malware#centralasia
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 2 02.08.2026
Instagram

OctLurk i SilkLurk u napadima na državne institucije Centralne Azije

Otvorite objavu na Instagramu ↗