VMTech
Razgovarajmo

SilkParasite koristi sedam RAT alata protiv vlada Centralne Azije

SilkParasite koristi sedam RAT alata protiv vlada Centralne Azije

Operacija sajber-špijunaže SilkParasite cilja državne organe Centralne Azije sa sedam porodica alata za udaljeni pristup, a pet je prvi put dokumentovano: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT i NodeEdgeRAT. Bitdefender Labs je zabeležio približno 65 inficiranih uređaja sa DriveSilkRAT-om, uglavnom u Aziji, i klaster uz srednji nivo pouzdanosti povezuje sa Kinom.

Kampanja je otkrivena krajem 2025. godine. Među vezama sa ranije poznatim alatima nalazi se BLOODALCHEMY, unapređena verzija Deed RAT-a, čiji razvojni niz vodi preko ShadowPad-a do PlugX-a. U napadima je korišćena i ažurirana verzija SpiceRAT-a, alata koji se pripisuje kineskojezičnom akteru SneakyChef.

Poruke za institucije i DLL sideloading

Lanac napada počinje RAR arhivom zaštićenom lozinkom, koja verovatno stiže putem ciljane phishing poruke. Lozinka se dostavlja u telu poruke, a zlonamerni Microsoft Office dokument pokreće makro koji aktivira DLL sideloading i isporučuje početni teret.

Pronađeni mamci bili su prilagođeni državnim institucijama Uzbekistana, Turkmenistana, Kirgistana, Tadžikistana i Kazahstana, pri čemu su neki oponašali konkretna ministarstva. Jedan dokument bio je naslovljen na gruzijsku državnu instituciju. Makro pre izvršavanja proverava da li je Kaspersky antivirus instaliran i aktivan, što ukazuje na pokušaj izbegavanja detekcije u regionu gde je taj proizvod rasprostranjen.

Napadači uz sopstvenu kopiju legitimno potpisanog programa postavljaju zlonamernu DLL biblioteku pod imenom koji program očekuje. Tako program učitava neželjeni kod. Implantati su razvijeni u .NET-u, C++, Go-u i JavaScript-u, a gotovo svi koriste modularnu arhitekturu dodataka radi selektivne isporuke mogućnosti i manjeg otiska.

Različiti kanali upravljanja i isti obrazac rizika

DriveSilkRAT koristi Google Drive kao komandno-upravljački kanal: proverava određenu fasciklu, izvršava zadatke kroz memorijski .NET sistem dodataka i vraća rezultate na isto mesto. Ima 12 dodataka za pregled procesa, prikupljanje podataka o sistemu i mreži, rad sa datotekama i izvršavanje komandi.

CookiETagRAT prima komande kroz HTTP zaglavlja Cookie i ETag. NomadRAT i GoginRAT imaju odvojene komponente za komandno-upravljački saobraćaj i preuzimaju dodatke kada su potrebni, dok NodeEdgeRAT sve funkcije objedinjuje u JavaScript skripti. Uočeni su i tragovi razvoja uz pomoć AI-a, poput testnih Go funkcija i očiglednih podrazumevanih ključeva, ali Bitdefender razlikuje takvu pomoć od potpuno AI-generisanog malvera.

Praktična pouka za odbranu

Najstabilniji signal kampanje nije samo naziv DLL datoteke, već kombinacija legitimno potpisane aplikacije, biblioteke smeštene pored nje i njenog pokretanja sa neuobičajene lokacije. Taj obrazac se uklapa i u širi kontekst lancima ClickFix i incidentima sa AI agentima o lancima ClickFix i incidentima sa AI agentima, gde poverenje u naizgled legitimne komponente može postati ulazna tačka napada.

Organizacije zato treba da prate neuobičajene veze između procesa i mrežnih servisa, učitavanje biblioteka pored potpisanih izvršnih datoteka i odstupanja od uobičajenog ponašanja cloud servisa. Takve bihevioralne osnove pružaju korisniji operativni signal od oslanjanja isključivo na potpis pojedinačnog fajla.

#cybersecurity#threatintelligence#malware#dllsideloading
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 19.08.2026
Instagram

SilkParasite koristi sedam RAT alata protiv vlada Centralne Azije

Otvorite objavu na Instagramu ↗