Наблюдавана е неоткривана досега операция за кибершпионаж, наречена SilkParasite, насочена към правителствени органи в Централна Азия.

Инструментариумът за проникване използва седем фамилии троянци за отдалечен достъп (RAT), пет от които не са документирани преди: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT. Счита се с умерена степен на увереност, че SilkParasite, открита за първи път в края на 2025 г., е китайски клъстер от заплахи.

„Това, което прави SilkParasite интересна, са следите от разработка, подпомогната от изкуствен интелект (AI), в иначе професионален код, което е различно от изцяло генериран от AI зловреден код“, споделят от Bitdefender Labs в технически доклад.

За разлика от други операции, които разчитат на изцяло генериран от AI зловреден код, арсеналът на SilkParasite притежава всички белези на професионални инструменти за шпионаж, разработени от екип от хора, докато AI вероятно е използван за оптимизиране на процеса. Румънският доставчик на решения за киберсигурност заяви, че най-ясният знак за използването на технологията идва от фишинг примамка, която несъмнено е генерирана от изкуствен интелект. Това е и единственото място, където атакуващият изглежда е бил небрежен, което поражда вероятността това да е било умишлен избор с цел объркване на разследването за авторството на атаката.

SilkParasite е третият значим злонамерен субект, който удря Централна Азия през последните години, след UAC-0063 и FamousSparrow. Един забележителен аспект, който свързва операцията с Китай, е използването на задна вратичка (backdoor), наречена BLOODALCHEMY, която е актуализирана версия на Deed RAT, наследник на ShadowPad (произлизащ от PlugX). Както ShadowPad, така и PlugX се използват широко от китайски хакерски групи.

Разкрит за първи път от Elastic Security Labs през октомври 2023 г., BLOODALCHEMY беше наблюдаван като част от атаки на REF5961 срещу правителствени организации в Южна и Югоизточна Азия. Написаният на C бекдор е част от по-широк набор от инструменти, стартиран чрез DLL loader, който се зарежда странично (sideloaded) чрез легитимен двоичен файл. Зловредният код поддържа основни команди за събиране на информация за хоста, презаписване на самия зловреден код, на лоудъра или на основния доверен двоичен файл, уязвим към DLL sideloading, както и за самоунищожение.

Друг индикатор за връзка с Китай е използването на обновена версия на SpiceRAT, която може да изтегля и изпълнява двоични файлове и произволни команди. Тя се приписва на друг китайскоговорящ атакуващ с кодово име SneakyChef.

Веригите на атака започват с защитени с парола RAR архиви, съдържащи компрометирани Microsoft Office документи, изпратени чрез целеви фишинг имейли. Паролата за архива е предоставена в тялото на имейла. Отварянето на документа стартира макрос, който задейства DLL sideloading за инсталиране на първоначалния злонамерен код.

„Примамките бяха съобразени с региона“, посочват от Bitdefender. „Възстановените документи са проектирани така, че да изглеждат уместни за правителствени структури в Узбекистан, Туркменистан, Киргизстан, Таджикистан и Казахстан, като някои имитират конкретни министерства. Друг документ, открит в публична платформа за споделяне на зловреден софтуер, е бил адресиран до държавна институция в Грузия.“

Макросът проверява дали антивирусният софтуер на Kaspersky е инсталиран и работи на машината преди изпълнение, което показва опити за заобикаляне на засичането поради популярността на тази програма в региона.

Почти всеки инструмент, внедрен в хода на атаката, използва модулна архитектура, базирана на плъгини. Това позволява на операторите да разширяват възможностите му по желание, като същевременно избирателно доставят зловреден код, който се адаптира по-добре към средата на жертвата, поддържайки нисък отпечатък на откриване. Седемте импланта обхващат четири езика за програмиране – .NET, C++, Go и JavaScript – и използват DLL sideloading като основен метод за доставка.

Кратко описание на някои от семействата зловреден софтуер:

  • DriveSilkRAT (.NET/C++): използва Google Drive за командване и управление (C2), за да проверява конкретна папка за задачи, изпълнява ги чрез .NET система в паметта и качва резултатите обратно. Поддържа 12 плъгина за извличане на процеси, мрежово разузнаване, управление на файлове и изпълнение на команди.
  • CookiETagRAT (C++): използва HTTP Cookie / ETag заглавки на отговорите като C2 за получаване и изпълнение на команди.
  • NomadRAT (C++): разполага с главен оркестратор, библиотека за пренос на C2 трафик и плъгини, извличани от сървъра.