Китайскоговорящ злонамерен субект е заподозрян в организирането на нова вълна от кибератаки, насочени главно към правителствени организации в Централна Азия, включително Афганистан, Киргизстан, Таджикистан, Узбекистан, Казахстан и Сирийската арабска република, от януари 2025 г.
Според Kaspersky тези организации развиват дейност в сектори като здравеопазване, научни изследвания, държавна администрация, министерства на външните работи, логистика, правоприлагащи органи, градоустройство, управление на сграден фонд и обществено образование. Дейността все още не е свързана с конкретна известна хакерска група.
Атаките се характеризират с използването на два нови обфускирани бекдора, които руската компания за киберсигурност проследява под имената OctLurk и SilkLurk, както и на специализиран инструмент LurkProxy за пренасочване (проксиране) на мрежовия трафик.
„OctLurk и SilkLurk могат да изтеглят и да инжектират допълнителни плъгини за извършване на последващи злонамерени действия, включително стартиране на командни обвивки, операции с файловата система, симулиране на събития от клавиатура и мишка, сканиране на мрежата, извличане на идентификационни данни, регистриране на натиснатите клавиши (keylogging), кражба на пароли от браузъри, събиране на имейли и отдалечен достъп“, обясняват изследователите Саураб Шарма и Ярослав Кикел.
Първоначалният вектор на достъп все още е неизвестен. Анализът на Kaspersky обаче разкрива, че OctLurk се инжектира в паметта и се внедрява чрез програма за зареждане (loader). Атакуващите също така проверяват интернет свързаността към домейна „dns.ssentialserv[.]xyz“, преди да изпълнят команден скрипт, стартиращ LurkProxy. След това инструментът установява връзка с отдалечен сървър за управление и контрол (C2) с адрес „154.196.162[.]76“.
След стартиране OctLurk първо събира системна информация, шифрира я и я изпраща към твърдо зададен C2 сървър („dns.multitoconference[.]com“) през сокет връзка. Бекдорът е оборудван да зарежда плъгини, получени от сървъра, директно в паметта за изпълнение на команди, файлови операции, събиране и модифициране на съдържанието на клипборда, заснемане на екрана и движения на мишката.
Установено е, че атакуващите използват плъгина за команден ред на бекдора за следните действия:
- Идентифициране на хоста и събиране на подробни данни за компрометираната система.
- Изпълнение на команди за експортиране на събития за успешно влизане при отдалечени интерактивни сесии и търсене на конкретни потребители сред тези събития.
- Извличане на хешове на пароли от домейн контролери чрез инструмента „secretsdump.py“ на Impacket.
- Внедряване и изпълнение на кейлогър, който се маскира като AnyDesk за избягване на засичането.
- Декриптиране и извличане на пароли от Google Chrome и Mozilla Firefox.
- Осигуряване на отдалечен достъп до компрометираната машина чрез Pandora RC агент.
- Сканиране на вътрешни и публични мрежи с Fscan за откриване на услуги на специфични портове, като SSH (порт 22) и MySQL (порт 3306), с последващи опити за достъп чрез идентификационни данни от текстов файл с име „pp.txt“.
- Свързване към имейл сървър, удостоверяване с потребителско име и парола и изпращане на команди за събиране или манипулиране на имейли.
От своя страна LurkProxy функционира като обратен прокси сървър в два различни режима – като SOCKS5 прокси или като прозрачно прокси. Зловредният код може да работи само в един от двата режима във всеки конкретен момент, за да пренасочва мрежовия трафик през целевия адрес.
Третият инструмент в арсенала на атакуващите е SilkLurk. Той се стартира чрез DLL библиотека, която се изпълнява чрез техника за странично зареждане (DLL side-loading). След това бекдорът създава TCP сокет и се свързва с C2 сървъра от конфигурацията си, събира информация за компрометираната система и я изпраща на сървъра.
В отговор сървърът изпраща команди за изпълнение на заразеното крайно устройство. Те могат да включват вземане на локалното системно време, задаване на интервал за заспиване, определящ честотата на запитвания на бекдора към C2 сървъра, изпращане или обновяване на конфигурацията на бекдора, както и получаване и инжектиране на допълнителни плъгини в паметта.
Действията след компрометирането, свързани със SilkLurk, включват:
- Стартиране на „cmd.exe“ за задействане на PowerShell и изпълнение на команди за свързване към споделени мрежови ресурси с администраторски права, търсене и събиране на поверителни документи, прекъсване на връзката със споделените мрежови ресурси и архивиране на откраднатите данни с легитимни инструменти като WinRAR и 7-Zip.
- Изпълнение на „cmd.exe“ за стартиране на верига от странично зареждане на DLL (DLL side-loading) с цел внедряване на PlugX – добре известен бекдор, използван от китайски хакерски групи.
От Kaspersky съобщават, че са открили съвпадения в инфраструктурата между тази кампания и предишни атаки със C++ имплант, известен като SilentRaid (наричан още MystRodX и TrustFall).
„Това припокриване сочи към споделена инфраструктура между множество кампании, насочени към различни операционни системи, макар да остава неясно дали тези дейности са протичали едновременно или по различно време“, посочва Kaspersky. „Появата на модулната рамка за зловреден код OctLurk и SilkLurk показва как атакуващите непрекъснато усъвършенстват тактиките си, за да избягват засичане и да поддържат достъп.“