Държавни мрежи в Централна Азия са засегнати от две специално разработени задни врати (backdoors), които дават на нападателите дълбок контрол над инфектираните компютри.
Инструментите, известни като OctLurk и SilkLurk, могат да записват натиснатите клавиши, да събират пароли от браузъри, да крадат имейли и да изпълняват команди от разстояние.
Кампанията е активна от януари 2025 г. и е засегнала организации в Афганистан, Казахстан, Киргизстан, Таджикистан, Узбекистан и Сирия.
Жертвите включват министерства, правоохранителни органи, здравни служби, изследователски институции, логистични организации, училища и служби за градоустройство.
В доклад на Securelist се посочва, че двете фамилии зловреден софтуер се използват от един и същ злонамерен субект, за когото се предполага, че говори китайски език, въпреки че операцията не е свързана с конкретна известна група.
Проникването показва как един решен на всичко шпионски екип може да превърне една компрометирана машина във врата към по-широка държавна мрежа.
Атакуващите са използвали откраднати администраторски идентификационни данни, планирани задачи, зловредни услуги и допълнителни инструменти, за да поддържат достъп и да събират чувствителна информация.
OctLurk е създаден да остане скрит, като същевременно предоставя на операторите си широк спектър от възможности след пробива в системата.
Неговият модул за зареждане е персонализиран за всяка жертва и използва специфична за машината информация, за да отключи крайния злонамерен код, което затруднява автоматизирания анализ и засичане.
След като се активира, OctLurk може да зарежда допълнителни плъгини директно в паметта, вместо да разчита на множество видими файлове.
Тези плъгини позволяват на атакуващите да разглеждат и копират файлове, да отварят командни конзоли, да правят екранни снимки, да четат съдържанието на клипборда, да сканират мрежи и да симулират действия с клавиатурата и мишката.
Операторите също така са използвали кийлогър и инструмент за възстановяване на пароли от браузъри, за да извличат идентификационни данни от компрометираните системи.
Кийлогърът запазва натиснатите клавиши и данните от клипборда локално, докато инструментът за браузъри е насочен към съхранените данни за вход в Chrome и Firefox.
Тази комбинация създава сериозен риск за организациите от публичния сектор, тъй като профилът на един-единствен служител може да доведе до достъп до по-ценни системи.
Атакуващите са използвали и инструмент за извличане на пароли срещу домейнови контролери, търсейки идентификационни данни, които биха могли да им помогнат да се придвижат странично в мрежата.
Използването на планирани задачи от тяхна страна е особено тревожно, тъй като задачите са се изпълнявали с високи системни привилегии и са били наименувани така, че да изглеждат легитимни.
Подобни техники за осигуряване на постоянство чрез планирани задачи се използват широко, за да помогнат на атакуващите да запазят достъпа си след рестартиране или първоначални опити за почистване.
OctLurk също така поддържа прокси компонент, който може да пренасочва трафика през компрометирано устройство. Тази възможност помага на операторите да достигнат до вътрешни системи, които не са директно изложени на интернет, намалявайки шанса дейността им да бъде забелязана веднага.
SilkLurk използва различен метод за зареждане, като се крие зад легитимно изглеждащи програми за Windows и зловредни DLL файлове.
Той проверява хост програмата, декриптира своя злонамерен код, използвайки името на компютъра на жертвата, инжектира го в паметта и създава услуга, за да остане активен.
След получаване на достъп, атакуващите са използвали SilkLurk за търсене на конфиденциални документи в споделени мрежови дискове. След това са архивирали събраните файлове с инструменти за компресиране – обща стъпка преди данните да бъдат изнесени извън организацията.
В кампанията е внедрен и PlugX – дългогодишен троянец за отдалечен достъп (RAT), свързван с няколко операции, приписвани на Китай.
Защитниците на държавните мрежи трябва да преразгледат използването на администраторски акаунти, да разследват непознати услуги и планирани задачи, както и да наблюдават за необичаен достъп до домейнови контролери, хранилища за идентификационни данни в браузъри и споделени дискове.
Екипите трябва също така да проверяват телеметрията на крайните устройства и мрежата, да сменят компрометираните идентификационни данни и да изолират засегнатите хостове по време на реакция при инциденти.
Кампанията подчертава значението на наблюдението на поведението, вместо да се разчита единствено на откриване, базирано на файлове. Организациите, които редовно анализират създаването на задачи, инсталирането на услуги, отдалечените влизания и подозрителното вътрешно сканиране, имат по-голям шанс да открият проникване, преди то да се превърне в по-мащабен пробив.