Правителствени органи в Централна Азия са обект на операция за кибершпионаж, използваща компактен, но разнообразен набор от инструменти за отдалечен достъп.
Активността, проследявана под името SilkParasite, разчита на убедителни документи на правителствена тематика и доверени програми за Windows за незабележимо инсталиране на зловреден код в системите на жертвите.
Кампанията изглежда е предназначена за събиране на разузнавателна информация, а не за широкомащабно нарушаване на дейността. Атакуващите са използвали фишинг имейли с паролно защитени RAR архиви, след което са задействали зловреден код чрез макроси в документите.
Примамките са били персонализирани за организации в Узбекистан, Туркменистан, Киргизстан, Таджикистан, Казахстан и в един случай – Грузия.
Анализаторите от Bitdefender идентифицираха седем фамилии зловреден код в операцията, включително пет недокументирани досега инструмента: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT и NodeEdgeRAT.
Другите две фамилии са SpiceRAT и BloodAlchemy, което показва, че операцията съчетава нови разработки със зловреден код, свързан с предишна китайска активност.
Разкритията подчертават нарастващия риск за мрежите в публичния сектор, които управляват икономически и дипломатически решения.
Вместо да използват един лесно забележим имплант, атакуващите са поддържали няколко инструмента, променяли са поддържащите им файлове между отделните компилации и са използвали облачни услуги и нормално изглеждащ трафик, за да затруднят разследването.
В доклад, споделен с Cyber Security News (CSN), Bitdefender посочва със средна степен на увереност, че клъстерът е свързан с Китай.
Свързана с Китай шпионска кампания използва пет нови фамилии зловреден кодИзследователите първоначално са засекли активността в правителствен орган в Централна Азия около октомври 2025 г., след което са разкрили операция, активна през по-голямата част от годината.
Доказателствата включват застъпване със SpiceRAT, който Cisco Talos по-рано свърза със SneakyChef, и инфраструктура, свързана с China Unicom.
Bitdefender не приписва SilkParasite на конкретна наименована група, подчертавайки, че споделените инструменти сами по себе си не могат да докажат контрол. Това ограничение е важно за публичното докладване.
DriveSilkRAT е гръбнакът на кампанията. Той използва споделена папка в Google Drive за команди, изтегля плъгини в паметта и връща събраните данни чрез същата услуга.
Изследователите са наблюдавали около 65 идентификатора на инфекция, въпреки че тази цифра е горна граница, тъй като един компютър може да генерира повече от един идентификатор чрез хардуерен отпечатък.
Останалите фамилии зловреден код са осигурили на киберпрестъпниците няколко начина за работа в мрежата. CookiETagRAT крие команди в HTTP Cookie и ETag хедъри, докато NomadRAT и GoginRAT извличат функции само при необходимост.
NodeEdgeRAT използва вградена среда за изпълнение Node.js, а BloodAlchemy включва възможности за записване на клипборда, улавяне на натиснатите клавиши и стартиране на процеси под сесията на друг потребител.
Веригата на доставяне многократно е злоупотребявала с DLL sideloading (странично зареждане на DLL), при което легитимно подписано приложение зарежда вредоносна библиотека, поставена до него.
Тази техника прави откриването само по име на файл по-малко надеждно, тъй като видимата програма може да бъде реален инструмент.
SilkParasite показва защо малкият брой инфекции не трябва да се бърка с ограничена заплаха. Модулните инструменти на групата са запазили малък първоначален отпечатък и са позволили на атакуващите да добавят функции на по-късен етап.
Подобно използване на доверено облачно хранилище се наблюдава и при други заплахи, което засилва необходимостта от изследване на подозрителна активност в рамките на често разрешени услуги.
Изследователите откриха следи, съответстващи на разработка на код с помощта на изкуствен интелект, включително остатъчни тестови функции и примерни ключове за криптиране, но оценяват това заключение само със средна степен на увереност.
По-важна е оперативната дисциплина: зловредният код избягва конвенционалните командни сървъри в някои случаи, ротира артефакти и използва изпълнение в паметта, за да намали видимите доказателства.
Защитниците трябва да преглеждат подписани приложения, изпълнявани от необичайни временни папки, особено когато до тях се намира непозната DLL библиотека.
Екипите трябва също така да разследват изходящи връзки към Google Drive, които не съответстват на потребителската активност, да проверяват планираните задачи и да изграждат базови линии, които разкриват необичайни връзки между процесите и облачните услуги. Скорошни инциденти показват, че правителствените мрежи в Централна Азия остават активна цел за шпионаж.
Потребителите трябва да се отнасят с предпазливост както към прецизно изготвени, така и към нискокачествени съобщения на правителствена тематика. Някои от примамките на SilkParasite изглеждат евтини и генерирани от ИИ, което означава, че само външният вид вече не е полезен критерий за доверие.
Организациите трябва да ограничат макросите, да проверяват неочаквани паролно защитени архиви по вторичен канал и да обучават служителите да докладват за подозрителни съобщения, преди да отварят прикачени файлове.